Guide · AuditLume

Header di sicurezza web: cosa indicano e cosa no

Interpreta HSTS, CSP e altri header come livelli osservabili, non come prova di sicurezza complessiva.

Cosa osserva lo scanner

AuditLume legge gli header della risposta pubblica finale. Su HTTPS verifica HSTS e cerca Content-Security-Policy, X-Content-Type-Options e Referrer-Policy. La loro presenza può ridurre rischi specifici del browser, ma non esclude vulnerabilità; l’assenza non dimostra un attacco.

I controlli della risposta coprono HSTS su HTTPS, Content-Security-Policy, X-Content-Type-Options con nosniff e Referrer-Policy. La presenza non equivale a un’analisi delle vulnerabilità.

AuditLume legge solo la risposta pubblica finale e l’HTML iniziale; il risultato resta quindi uno spunto da verificare, non una conclusione sull’intera organizzazione.

Una revisione manuale responsabile

Il risultato automatico è un invito a indagare, non un verdetto. Prova pagine rappresentative, completa l’attività reale e coinvolgi persone con dispositivi o esigenze differenti. Comprendi il contesto dei risultati insoliti invece di ottimizzare ciecamente un punteggio.

Come stabilire le priorità

Controlla la prova sulla pagina pubblica esatta, registra lo stato iniziale, applica una modifica controllata e verifica di nuovo. Conserva schermate o dettagli della risposta quando aiutano il gruppo a capire la decisione.

  1. Inventariare gli header su più risposte rappresentative.
  2. Introdurre le policy in modo controllato e monitorare i problemi.
  3. Adattare una CSP restrittiva alle risorse realmente necessarie.
  4. Unire questo lavoro ad aggiornamenti, controllo accessi e test professionali.

Limiti da ricordare

Un segnale positivo non certifica accessibilità, privacy, sicurezza, conformità legale o risultati di ricerca. Un segnale assente non prova da solo un danno. AuditLume legge risposte pubbliche e HTML iniziale; le revisioni specialistiche, legali e manuali restano attività distinte.