Guida alle vulnerabilità di sicurezza

Comprendere e correggere le vulnerabilità di sicurezza web comuni rilevate da VitaPulse

Header di sicurezza HTTP

Gli header di sicurezza istruiscono i browser ad abilitare meccanismi di sicurezza integrati, proteggendo i tuoi utenti dagli attacchi più comuni.

Alta
Strict-Transport-Security (HSTS)
Obbliga i browser a connettersi al tuo sito esclusivamente tramite HTTPS, prevenendo attacchi di downgrade del protocollo e dirottamento dei cookie.
Alta
Content-Security-Policy (CSP)
Definisce quali risorse (script, stili, immagini) possono essere caricate sulla tua pagina, prevenendo attacchi di iniezione di contenuti.
Alta
X-XSS-Protection
Abilita il filtro XSS integrato nel browser per bloccare gli attacchi cross-site scripting riflessi.
Media
X-Content-Type-Options
Impedisce ai browser di indovinare il tipo di contenuto dei file, bloccando gli attacchi di MIME sniffing.
Media
X-Frame-Options
Controlla se la tua pagina può essere incorporata in iframe su altri siti, prevenendo attacchi di clickjacking.
Bassa
Referrer-Policy
Controlla quante informazioni di referrer vengono incluse nelle richieste, proteggendo la privacy degli utenti e le strutture URL sensibili.
Bassa
Permissions-Policy
Controlla quali funzionalità del browser e API possono essere utilizzate sulla tua pagina, limitando l'accesso a sensori, fotocamera, microfono e altro.
Bassa
Cross-Origin-Opener-Policy (COOP)
Isola la tua pagina dalle finestre cross-origin, prevenendo attacchi tramite riferimenti window.opener.
Bassa
Cross-Origin-Resource-Policy (CORP)
Impedisce ad altri siti web di caricare le tue risorse, proteggendo contro perdite di dati cross-origin.
Bassa
Cross-Origin-Embedder-Policy (COEP)
Richiede che tutte le risorse cross-origin optino esplicitamente per l'inclusione, abilitando l'isolamento cross-origin e proteggendo contro gli attacchi Spectre.
Certificato TLS e crittografia

TLS (Transport Layer Security) crittografa tutte le comunicazioni tra il browser dell'utente e il tuo server, proteggendo i dati in transito.

Audit di sicurezza Lighthouse

Audit di sicurezza eseguiti automaticamente durante ogni scansione Lighthouse.

Versioni software esposte

Le versioni software rilevabili pubblicamente forniscono agli attaccanti informazioni preziose su potenziali vulnerabilità.