Säkerhetsheaders på ren svenska
Av CodexierPublicerad 4 min läsning
Säkerhetsheaders är korta instruktioner som webbservern skickar med varje sida och som talar om för webbläsaren hur den ska bete sig: använd alltid HTTPS, kör bara skript från de här ställena, låt inte andra sajter lägga sidan i en ram. De kostar ingenting, går snabbt att lägga till och stänger vanliga attacker som clickjacking och många former av skriptinjektion. Guiden förklarar de headers som spelar roll på vanlig svenska, och hur du lägger till dem utan att betalwidgetar, statistik eller inbäddade kartor slutar fungera.
Vad säkerhetsheaders gör
Mekanismen är enkel: webbläsaren är sista försvarslinjen mellan din sajt och besökaren. Om en angripare lyckas smyga in ett skript via ett sårbart tillägg kan en strikt policy hindra webbläsaren från att köra det. Om någon försöker ladda din inloggningssida i en osynlig ram på sin sajt får en ramheader webbläsaren att vägra. Enligt GDPR ska du vidta lämpliga tekniska åtgärder för att skydda personuppgifter, och headers hör till de billigaste åtgärderna som finns.
HSTS och HTTPS
Strict-Transport-Security, eller HSTS, säger åt webbläsaren att bara ansluta till sajten över HTTPS under en viss tid. Utan den kan en besökare som skriver in din adress på ett öppet wifi avlyssnas under den första okrypterade förfrågan, innan omdirigeringen till HTTPS sker.
- Se först till att alla sidor och underdomäner fungerar över HTTPS. Vår guide om SSL-certifikat och HTTPS tar upp det.
- Börja med en kort max-age, till exempel en dag, och kontrollera att inget går sönder.
- Öka till en lång period, vanligtvis ett eller två år.
- Lägg bara till includeSubDomains när du är säker på att alla underdomäner stöder HTTPS, även gamla som en mejl- eller butiksdomän.
Content Security Policy
Content-Security-Policy, eller CSP, är en lista över källor som webbläsaren får hämta skript, stilmallar, bilder, typsnitt och ramar från. Allt som inte står på listan blockeras. Den är den kraftfullaste headern och den som oftast ställer till det, eftersom moderna sajter hämtar kod från många ställen: statistik, cookiebanners, chattwidgetar, kartor och betalleverantörer som Klarna, Stripe eller en Swish-kassa.
- Lista varje tredjepartstjänst som sajten använder innan du skriver policyn.
- Börja med default-src 'self' och lägg till varje källa som behövs uttryckligen.
- Undvik 'unsafe-inline' för skript där det går; det tar bort mycket av skyddet.
- Testa kassa, inloggning, formulär och samtyckesbanner särskilt, eftersom de oftast går sönder.
Headers för ramar, filtyper och hänvisningar
| Header | Vad den förhindrar | Vanligt säkert värde |
|---|---|---|
| X-Frame-Options, eller CSP frame-ancestors | Att dina sidor bäddas in på någon annans sajt för att lura fram klick (clickjacking) | SAMEORIGIN, eller frame-ancestors 'self' |
| X-Content-Type-Options | Att webbläsaren gissar filtyp och kör en uppladdad fil som skript | nosniff |
| Referrer-Policy | Att fullständiga adresser, som kan innehålla personuppgifter, läcker till andra sajter | strict-origin-when-cross-origin |
| Permissions-Policy | Att inbäddat innehåll använder kamera, mikrofon eller plats utan behov | Stäng av funktioner du inte använder |
De här fyra ställer sällan till något. Undantaget är ramar: bäddar du in egna sidor på en annan domän du äger, tillåt den domänen uttryckligen.
Testa innan du slår på skarpt
CSP har ett rapportläge: webbläsaren rapporterar vad som skulle ha blockerats, utan att blockera det. Kör det en vecka eller två, gärna över en vanlig affärscykel, och åtgärda eller tillåt varje rapporterad källa innan du slår på policyn skarpt. Gratisverktyg som Mozilla Observatory eller securityheaders.com betygsätter dina headers utifrån och visar vad som saknas.
Var de läggs till
I webbserverns eller webbhotellets inställningar, i ett CDN eller i ett säkerhetstillägg. På servernivå är det mest pålitligt.
Efter varje ändring
Testa igen när du lägger till ett nytt tillägg, en widget eller ett betalsätt, eftersom CSP:n kan behöva en ny källa.
Vår prestanda- och säkerhetsoptimering sätter upp och testar headers tillsammans med annan härdning, med priser på vår prissida. När du inte behöver hjälp: på en förvaltad plattform som Shopify sätts många headers åt dig, och på en enkel sajt tar de fyra lågriskheadrarna några minuter att lägga till själv. Boka ett samtal om sajten har betalningar eller inloggning och du vill att CSP görs varsamt.
Vanliga frågor
Kan säkerhetsheaders förstöra min webbplats?
HSTS och CSP kan det, om de läggs till utan förberedelse. De andra vanliga headrarna ställer sällan till problem. Testa CSP i rapportläge först.
Behöver en enkel informationssajt säkerhetsheaders?
Ja, åtminstone de som har låg risk. De kostar ingenting och skyddar besökarna, och sökmotorer och upphandlingskrav tittar allt oftare efter dem.
Sätter Shopify eller Squarespace headers åt mig?
Förvaltade plattformar sätter flera headers själva och begränsar vad du kan ändra. Kontrollera vad som redan finns med en headerkontroll på nätet.
Behövs X-XSS-Protection fortfarande?
Nej. Moderna webbläsare ignorerar den, och en Content Security Policy är dagens skydd mot skriptinjektion.
Vill du ha rätt headers utan att kassan slutar fungera?
Boka 15 minuter. Vi kontrollerar dina nuvarande headers, listar vad som saknas och berättar vad som krävs för att lägga till dem säkert.
Boka ett kostnadsfritt 15-minuterssamtal