·Lettura di 10 min

Gli header di sicurezza HTTP spiegati: come i siti web ottengono il grado A

HSTS, Content-Security-Policy, X-Frame-Options e altri — da cosa protegge ogni header di sicurezza, come si sommano in un grado di sicurezza e come ispezionarli su qualsiasi sito.

T.LY — official URL shortener partner of Redirect Radar
T.LYPartner ufficiale · La piattaforma all-in-one per accorciare URL e generare codici QR.
Sconto del 20% — primo mese o piano annualeRichiedi lo sconto del 20%

Perché gli header di risposta sono un segnale di sicurezza

Prima ancora che una pagina disegni un singolo pixel, il server ha già detto al tuo browser quanto fidarsi. Gli header di risposta HTTP sono istruzioni: se la connessione deve restare cifrata, quali script possono essere eseguiti e se la pagina può essere inserita in frame da altri siti. Due pagine possono sembrare identiche sullo schermo mentre una è blindata e l'altra è completamente aperta — la differenza è una manciata di righe di header.

Ecco perché Redirect Radar condensa gli header in un singolo grado di sicurezza da A a F per ogni passaggio che traccia: il grado comprime diversi controlli tecnici in un unico segnale leggibile a colpo d'occhio.

AHTTPS + tutti gli headerchiave al loro postoBquasi tutto impostato,lacune minoriCalcuni headerimportanti mancantiDsolo il minimoindispensabileFHTTP in chiaro onessuna protezione
La scala di sicurezza A–F: cosa dice grosso modo ogni grado di un passaggio.

Gli header che spostano il grado

Strict-Transport-Security (HSTS)

Dice al browser: non parlare mai più con questo dominio su HTTP in chiaro. Una volta visto, il browser aggiorna ogni richiesta futura a HTTPS prima che lasci la macchina, il che neutralizza gli attacchi di SSL-stripping sulle reti Wi-Fi pubbliche. Il valore max-age è quanto dura la promessa — un anno o più è la norma.

strict-transport-security: max-age=31536000; includeSubDomains; preload

Content-Security-Policy (CSP)

L'header più potente e più complesso. Un CSP elenca da dove possono essere caricati script, stili, immagini e frame, così un tag script iniettato da un'origine non attendibile semplicemente non viene eseguito. È la difesa principale contro il cross-site scripting (XSS) e l'esfiltrazione di dati tramite markup iniettato.

content-security-policy: default-src 'self'; script-src 'self'

X-Frame-Options / frame-ancestors

Controlla se la pagina può essere incorporata in un iframe. Senza di esso, un attaccante può sovrapporre il tuo modulo di login dentro la propria pagina e rubare i clic — il classico attacco di clickjacking. I siti moderni esprimono la stessa regola tramite la direttiva frame-ancestors del CSP; l'header legacy protegge ancora i browser più vecchi.

x-frame-options: DENY

X-Content-Type-Options

Una parola: nosniff. Vieta ai browser di indovinare il tipo di un file, così un'immagine caricata che contiene segretamente JavaScript non può essere eseguita come script. Economico da impostare, nessuno svantaggio.

x-content-type-options: nosniff

Referrer-Policy

Decide quanta parte dell'URL corrente viene trasmessa a terze parti quando segui un link o carichi una risorsa. Senza di esso, URL completi — inclusi i token nelle query string — possono finire nelle analitiche di qualcun altro. strict-origin-when-cross-origin è la scelta equilibrata più comune.

referrer-policy: strict-origin-when-cross-origin

Permissions-Policy

Un interruttore generale per le funzionalità potenti del browser — fotocamera, microfono, geolocalizzazione, pagamenti. Dichiarare camera=(), microphone=(), geolocation=() significa che né la tua pagina né terze parti incorporate possono richiedere quei sensori.

permissions-policy: camera=(), microphone=(), geolocation=()

Come gli header si sommano in un grado

Nessun singolo header rende un sito sicuro — il grado riflette il quadro completo. HTTPS è la base: senza di esso, gli header viaggiano su un canale che chiunque sulla rete può riscrivere, quindi i passaggi in HTTP in chiaro ottengono punteggi bassi qualunque altra cosa sia impostata. Oltre a questo, ogni header presente chiude una falla specifica.

https enforcedhstscontent-security-policyx-frame-optionsx-content-type-optionsreferrer-policy
Illustrativo: i segnali che pesano di più nel calcolo di un grado di sicurezza.

Ispeziona gli header di qualsiasi link

Non serve uno scanner separato per leggerli. Apri Redirect Radar su qualsiasi pagina — o traccia un link breve — e ogni passaggio mostra i suoi header di risposta completi accanto al codice di stato, con il grado risultante proprio lì vicino. Manca strict-transport-security? Un valore inatteso di x-frame-options? Lo vedi nello stesso pannello in cui vive la catena di reindirizzamenti.

È particolarmente rivelatore a metà catena: i domini di tracciamento e i reindirizzamenti pubblicitari hanno spesso set di header molto più deboli della destinazione finale, e il grado rende quel divario visibile a colpo d'occhio.

Condividi link tuoi? T.LY li mantiene puliti e HTTPS-first. Crea un link breve con T.LY, poi traccialo in Redirect Radar per controllare il grado che il tuo pubblico ottiene davvero. Inizia con T.LY e ottieni il 20% di sconto sul primo mese o su un piano annuale con il codice

Conclusione

Gli header di sicurezza sono piccole righe di testo con un impatto smisurato: HSTS blocca la cifratura, CSP disinnesca gli script iniettati, gli header sui frame fermano il clickjacking e le policy su sniffing, referrer e permessi chiudono fughe più silenziose. I siti che li impostano si guadagnano la loro A; quelli che li saltano scommettono che i loro utenti non se ne accorgeranno. Ora puoi controllare — passaggio dopo passaggio, header dopo header.