Cos'è
Ogni volta che un browser carica la tua pagina, il tuo server invia la pagina stessa più un breve elenco di istruzioni che il browser non mostra da nessuna parte: si chiamano "header". Alcuni header specifici esistono solo per motivi di sicurezza: dicono al browser cose come "non provare a indovinare da solo il tipo di file" oppure "non permettere ad altri siti di incorporare la mia pagina dentro un frame invisibile". Non cambiano in alcun modo l'aspetto del sito: sono completamente invisibili a chi lo visita e lavorano silenziosamente sullo sfondo.
Perché è importante
Senza di essi, i browser tornano a un comportamento predefinito più permissivo e datato, su cui fanno affidamento alcuni attacchi specifici, come ingannare un browser facendogli eseguire un file come se fosse un altro tipo, oppure incorporare in modo invisibile la tua pagina di login in un altro sito per rubare i dati digitati al suo interno. L'assenza di header di sicurezza non necessariamente rompe qualcosa di visibile oggi, ma è una delle prime cose che un visitatore attento alla sicurezza, un potenziale partner commerciale che fa una verifica di base o uno scanner automatico controllerà : "nessuno di questi è configurato" si legge come un sito che nessuno ha mai finito di sistemare.
Come risolverlo
- Individua come è ospitato il tuo sito: un hosting statico come Netlify, Vercel o Cloudflare Pages; un hosting tradizionale con cPanel; oppure un server gestito da te.
- Su Netlify o Cloudflare Pages: aggiungi un file di testo semplice chiamato
_headersnella cartella pubblicata del tuo sito con righe comeX-Content-Type-Options: nosniff— entrambe le piattaforme lo applicano automaticamente, senza bisogno di programmare. - Su Vercel: aggiungi un file
vercel.jsoncon una sezioneheadersche elenchi gli stessi nomi e valori — la documentazione ufficiale di Vercel ha un esempio pronto da copiare e incollare per questo caso esatto. - Su un hosting tradizionale o un server personale, chiedi al supporto del tuo host (o cerca online "[nome del tuo hosting] aggiungere security headers") — la maggior parte ha una risposta breve e specifica per il proprio pannello.
- Come minimo, aggiungi
X-Content-Type-Options: nosniffeReferrer-Policy: strict-origin-when-cross-origin— sono due impostazioni sicure, semplici e adatte praticamente a qualsiasi piccolo sito. - Rilancia il controllo di Launch Readiness in seguito per confermare che gli header vengano ora rilevati.