Generator nagłówków bezpieczeństwa Nginx
HSTS, X-Frame-Options, CSP i Referrer-Policy
-
1Wprowadź dane
Wpisz treść, wklej tekst lub załaduj plik z dysku. -
2Kliknij przycisk
Narzędzie natychmiast przetworzy Twoje dane w przeglądarce. -
3Pobierz wynik
Skopiuj gotowy tekst lub zapisz plik na urządzeniu.
return "Wynik gotowy w 0.1s";
}
CSP i uprawnienia
HSTS wymusza połączenia HTTPS i chroni przed degradacją do HTTP. X-Frame-Options blokuje osadzanie strony w obcym iframe (clickjacking), a Content-Security-Policy ogranicza źródła skryptów i stylów. Nagłówki wstaw do bloku server lub location w Nginx.
Oceń to narzędzie:
Powiązane narzędzia
Inne narzędzia, które mogą Ci się przydaćGenerator nagłówków bezpieczeństwa Nginx
Nagłówki bezpieczeństwa chronią użytkowników przed atakami: przechwyceniem połączenia, clickjackingiem, XSS i wyciekiem informacji. Kilka linii w konfiguracji Nginx robi ogromną różnicę.
Najważniejsze nagłówki
| Nagłówek | Chroni przed |
|---|---|
| Strict-Transport-Security | degradacją do HTTP (MITM) |
| X-Frame-Options | clickjackingiem |
| X-Content-Type-Options | MIME sniffing |
| Content-Security-Policy | XSS, wstrzykiwaniem zasobów |
| Referrer-Policy | wyciekiem adresów URL |
| Permissions-Policy | dostępem do API przeglądarki |
Przykład
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
Uwagi
alwaysdodaje nagłówek także do odpowiedzi błędów,- HSTS włączaj dopiero, gdy HTTPS działa poprawnie — jest „lepki” w przeglądarce,
- CSP testuj najpierw w trybie
Content-Security-Policy-Report-Only.
Najczęstsze pytania
Czy nagłówki spowalniają stronę?
Nie — to kilka bajtów w odpowiedzi. Efekt jest pomijalny.
Co jeśli CSP zablokuje skrypty?
Zacznij od trybu report-only i stopniowo dodawaj dozwolone źródła.
Czy muszę mieć HTTPS?
HSTS ma sens tylko z HTTPS. Do tego potrzebny certyfikat (np. Let's Encrypt).