← Torna al blog
SicurezzaScanaris Team · 2 min di lettura · July 09, 2026

Gli header di sicurezza HTTP spiegati per umani

Quando lanci un'app con Cursor, Lovable o v0, il server risponde con una serie di header HTTP: istruzioni invisibili che il browser obbedisce prima di renderizzare qualsiasi cosa. Cinque di essi decidono buona parte della sicurezza del tuo sito, e quasi nessun template li porta attivati.

Content-Security-Policy (CSP)

È la regina. Dice al browser da quali domini può caricare script, stili o immagini. Se un attaccante riesce a iniettare uno <script> malevolo, una CSP solida gli impedisce di girare. Parti restrittivo e apri solo il necessario: default-src 'self' è una base onesta. L'errore classico è lasciare unsafe-inline, che butta via metà della protezione.

Strict-Transport-Security (HSTS)

Obbliga il browser a usare sempre HTTPS per un periodo, anche se l'utente scrive http://. Impedisce a qualcuno sulla stessa rete di degradarti la connessione. Un valore ragionevole è max-age=31536000; includeSubDomains. Attivalo solo quando sei sicuro che tutto il tuo dominio vada in HTTPS.

X-Frame-Options

Impedisce che il tuo sito venga caricato dentro un <iframe> di un'altra pagina. Senza, qualcuno può incorporare la tua app in un sito falso e ingannare gli utenti a cliccare dove non dovrebbero (clickjacking). Con DENY o SAMEORIGIN lo risolvi. La sua forma moderna vive dentro la CSP come frame-ancestors.

X-Content-Type-Options

Un solo valore: nosniff. Impedisce al browser di indovinare il tipo di un file ed eseguire come script qualcosa che hai servito come testo o immagine. È una riga, non c'è scusa per ometterla.

Referrer-Policy

Controlla quanta informazione dell'URL di origine viene inviata navigando altrove. Senza controllo, puoi far trapelare percorsi privati o token che viaggiano nell'URL. strict-origin-when-cross-origin è un equilibrio sensato tra privacy e analytics.

Controlla i tuoi con Scanaris

Questi header sono informazioni pubbliche: chiunque può leggerli, te compreso. Scanaris esegue un controllo di sola lettura di tutti e cinque (e di circa altre 45 cose) in una trentina di secondi, e per ognuno che manca ti porge un fix prompt pronto da incollare nella tua IA. Non sfrutta nulla e non tocca mai il tuo server: legge soltanto e ti dice cosa attivare. Scansiona il tuo sito e togliti il dubbio senza essere un esperto.

Come se la cava il tuo sito?

Lascia che Scanaris lo analizzi e verifica in 30 secondi, gratis.

Scansiona il mio sito

Controlli correlati