Che cosa viene verificato?
Quando apre un sito web, il server invia oltre al contenuto anche informazioni aggiuntive invisibili, i cosiddetti header. Alcuni di essi attivano una protezione supplementare nel browser. NetScanner verifica:
- Cifratura: il sito funziona tramite HTTPS (il lucchetto nel browser)? I visitatori vengono reindirizzati automaticamente dalla versione non sicura a quella sicura?
- Impostazioni di protezione: sono attivi i sei header di sicurezza più importanti? Ognuno è spiegato in una frase.
- Cookie: quali cookie imposta il sito alla prima visita, e sono protetti?
- Reindirizzamenti: attraverso quali passaggi si arriva al sito?
- Velocità: quanto velocemente risponde il server?
Alla fine c’è un punteggio da 0 a 100.
Perché è importante?
Le impostazioni di protezione non costano nulla, si configurano in fretta e impediscono intere categorie di attacchi, ad esempio che il suo sito venga incorporato di nascosto in una pagina altrui. Oggi molti clienti, assicurazioni e autorità lo chiedono. Dopo il passaggio a un nuovo hosting queste impostazioni vanno spesso perse, quindi ripeta la verifica dopo ogni modifica importante.
Per esperti
Vengono verificati Strict-Transport-Security, Content-Security-Policy, X-Frame-Options (o frame-ancestors), X-Content-Type-Options, Referrer-Policy e Permissions-Policy, oltre agli attributi dei cookie Secure, HttpOnly e SameSite, alla catena completa dei reindirizzamenti e alle versioni del server esposte. La ponderazione: HTTPS 25 punti, CSP 20, HSTS 15, gli altri 10 ciascuno. Quale software c’è dietro un sito lo mostra il rilevatore di tecnologie, consigli per un trasferimento senza intoppi la checklist per la migrazione del dominio.