Tecnico

Cosa sono gli header di sicurezza e perché il tuo sito ne ha bisogno?

Una spiegazione breve e senza tecnicismi delle piccole impostazioni del server che proteggono silenziosamente ogni visitatore del tuo sito.

Cos'è

Ogni volta che un browser carica la tua pagina, il tuo server invia la pagina stessa più un breve elenco di istruzioni che il browser non mostra da nessuna parte: si chiamano "header". Alcuni header specifici esistono solo per motivi di sicurezza: dicono al browser cose come "non provare a indovinare da solo il tipo di file" oppure "non permettere ad altri siti di incorporare la mia pagina dentro un frame invisibile". Non cambiano in alcun modo l'aspetto del sito: sono completamente invisibili a chi lo visita e lavorano silenziosamente sullo sfondo.

Perché è importante

Senza di essi, i browser tornano a un comportamento predefinito più permissivo e datato, su cui fanno affidamento alcuni attacchi specifici, come ingannare un browser facendogli eseguire un file come se fosse un altro tipo, oppure incorporare in modo invisibile la tua pagina di login in un altro sito per rubare i dati digitati al suo interno. L'assenza di header di sicurezza non necessariamente rompe qualcosa di visibile oggi, ma è una delle prime cose che un visitatore attento alla sicurezza, un potenziale partner commerciale che fa una verifica di base o uno scanner automatico controllerà: "nessuno di questi è configurato" si legge come un sito che nessuno ha mai finito di sistemare.

Come risolverlo

  1. Individua come è ospitato il tuo sito: un hosting statico come Netlify, Vercel o Cloudflare Pages; un hosting tradizionale con cPanel; oppure un server gestito da te.
  2. Su Netlify o Cloudflare Pages: aggiungi un file di testo semplice chiamato _headers nella cartella pubblicata del tuo sito con righe come X-Content-Type-Options: nosniff — entrambe le piattaforme lo applicano automaticamente, senza bisogno di programmare.
  3. Su Vercel: aggiungi un file vercel.json con una sezione headers che elenchi gli stessi nomi e valori — la documentazione ufficiale di Vercel ha un esempio pronto da copiare e incollare per questo caso esatto.
  4. Su un hosting tradizionale o un server personale, chiedi al supporto del tuo host (o cerca online "[nome del tuo hosting] aggiungere security headers") — la maggior parte ha una risposta breve e specifica per il proprio pannello.
  5. Come minimo, aggiungi X-Content-Type-Options: nosniff e Referrer-Policy: strict-origin-when-cross-origin — sono due impostazioni sicure, semplici e adatte praticamente a qualsiasi piccolo sito.
  6. Rilancia il controllo di Launch Readiness in seguito per confermare che gli header vengano ora rilevati.

Verifica se il tuo sito ha questo problema

Launch Readiness analizza il tuo sito alla ricerca di questo e altri ~50 problemi prima del lancio, in pochi secondi — gratis, senza registrazione.

Avvia un'analisi gratuita