HTTP-säkerhetsheaders

Kontrollera om en domäns webbplats sätter viktiga säkerhetsheaders.

Om HTTP-säkerhetsheaders

Vad det är

HTTP-säkerhetsheaders är instruktioner en webbserver skickar med i svaret till webbläsaren. De talar om hur webbläsaren ska hantera sidan: om den får bäddas in i en iframe, om HTTPS alltid ska användas, och mer.

Varför det spelar roll

Saknas säkerhetsheaders kan er sajt vara sårbar för clickjacking, mixat innehåll och andra attacker som annars är enkla att förebygga. Rätt konfigurerade headers är en av de enklaste och billigaste säkerhetshöjningarna som finns.

Tips

Vanliga frågor

Vilken header är viktigast att börja med?

HSTS är enklast att sätta och ger omedelbart värde. X-Content-Type-Options och X-Frame-Options är snabba att lägga till och kräver nästan ingen anpassning.

Påverkar säkerhetsheaders prestanda?

Marginellt, de läggs till i HTTP-svarsheadern och är några hundra byte. Ingen mätbar prestandapåverkan i praktiken.

Fler uppslag

MX-uppslag

Se vilka servrar som tar emot mejl för en domän, och vilken leverantör som hanterar den.

SPF-koll

Kontrollera om en domän har en SPF-post och hur hårt den avvisar förfalskad mejl.

DMARC-koll

Se om en domän har DMARC och vilken policy den använder mot förfalskad mejl.

DKIM-koll

Leta efter DKIM-signering på en domän via de vanligaste selektorerna.

DNSSEC-koll

Se om en domän är skyddad med DNSSEC, alltså om DNS-svaren är signerade.

TXT-uppslag

Lista alla TXT-poster för en domän, inklusive SPF, verifieringar och annat.

NS-uppslag

Se vilka namnservrar som styr en domäns DNS.

Svartlistekoll

Kontrollera om en domäns IP-adress ligger på svartlistor som Spamhaus, Barracuda och SpamCop.

A/AAAA-uppslag

Se vilka IP-adresser en domän pekar på, både IPv4 (A) och IPv6 (AAAA).

CNAME-uppslag

Se om en domän är ett alias som pekar vidare till en annan domän.

SOA-uppslag

Se zonens grunddata: primär namnserver, kontakt och serienummer.

CAA-uppslag

Se vilka certifikatutfärdare som får utfärda certifikat för domänen.

Omvänd DNS (PTR)

Slå upp vilket värdnamn en domäns IP-adress pekar tillbaka på.

MTA-STS

Se om en domän kräver krypterad mejlleverans via MTA-STS.

TLS-RPT

Se om en domän tar emot rapporter om misslyckad krypterad mejlleverans.

BIMI

Se om en domän publicerar en logotyp som kan visas i mottagarens inkorg.

SSL-certifikat

Kontrollera en domäns TLS-certifikat: utfärdare, giltighet och utgång.

Whois

Se vem som äger en domän, när den registrerades och när den går ut.

← Tillbaka till KOLLEN
HTTP-säkerhetsheaders: kontrollera en webbplats headers | LUMRA KOLLEN