L’agenzia Orqeo ↗

Rete e sicurezza

Test header di sicurezza

Un voto da A a F che rivela se il tuo sito protegge davvero i suoi visitatori.

    Gli header di sicurezza HTTP sono la prima linea di difesa di un sito: impongono la connessione cifrata, tengono fuori gli script malevoli e impediscono che le tue pagine vengano caricate dentro frame ingannevoli. Eppure la maggior parte dei siti ne è priva — non perché siano difficili da aggiungere, ma perché nessuno li controlla. Questo strumento interroga il tuo sito, esamina i sette header che contano — HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy e COOP — e assegna un voto da A a F. Gli header presenti vengono mostrati con il loro valore; quelli assenti vengono segnalati, così sai esattamente cosa aggiungere. Gratuito e immediato, senza registrazione.

    Come funziona?

    1. Inserisci l’indirizzo del tuo sito (home page o qualsiasi altra pagina).
    2. Clicca su « Analizza »: gli header della risposta vengono esaminati.
    3. Consulta il voto e l’elenco degli header presenti e mancanti.
    4. Aggiungi gli header mancanti nella configurazione del server, poi ripeti il test.

    Domande frequenti

    A cosa servono gli header di sicurezza HTTP?

    Sono istruzioni che il tuo server invia al browser: forzare l’HTTPS (HSTS), limitare gli script autorizzati (CSP), vietare l’inserimento del sito in un iframe ostile (X-Frame-Options), controllare le informazioni trasmesse agli altri siti (Referrer-Policy) e altro ancora. Insieme bloccano gli attacchi web più comuni.

    Il mio sito ha un voto basso: è stato violato?

    No. Un voto basso significa che mancano protezioni consigliate, non che il sito sia compromesso. È come una porta senza serratura di sicurezza: non è ancora successo nulla, ma il rischio è più alto e correggerlo costa poco.

    Come si aggiungono questi header?

    Si configurano lato server: poche righe nella configurazione di nginx o Apache, un file _headers su Netlify o regole nel CDN. HSTS e X-Content-Type-Options richiedono pochi minuti; la CSP merita più attenzione, perché una regola troppo severa può bloccare i tuoi stessi script.

    Gli header di sicurezza influiscono sulla SEO?

    Indirettamente sì. Google premia i siti in HTTPS e un sito sicuro evita gli avvisi del browser che fanno scappare i visitatori. Sempre più audit di sicurezza e gare d’appalto li richiedono esplicitamente.

    Strumenti correlati