← Powrót do bloga
BezpieczeństwoScanaris Team · 1 min czytania · July 09, 2026

Nagłówki bezpieczeństwa HTTP wyjaśnione po ludzku

Kiedy wypuszczasz aplikację z Cursorem, Lovable albo v0, serwer odpowiada zestawem nagłówków HTTP: niewidzialnych instrukcji, których przeglądarka słucha, zanim cokolwiek wyrenderuje. Pięć z nich decyduje o sporej części bezpieczeństwa twojej strony, a niemal żaden szablon nie ma ich włączonych domyślnie.

Content-Security-Policy (CSP)

To królowa. Mówi przeglądarce, z jakich domen może ładować skrypty, style albo obrazy. Jeśli atakującemu uda się wstrzyknąć złośliwy <script>, solidny CSP nie pozwoli mu się wykonać. Zacznij restrykcyjnie i otwieraj tylko to, co konieczne: default-src 'self' to uczciwy punkt wyjścia. Klasyczny błąd to zostawienie unsafe-inline, które wyrzuca połowę ochrony.

Strict-Transport-Security (HSTS)

Zmusza przeglądarkę, żeby przez pewien czas zawsze używała HTTPS, nawet jeśli użytkownik wpisze http://. Uniemożliwia komuś w tej samej sieci obniżenie twojego połączenia. Rozsądna wartość to max-age=31536000; includeSubDomains. Włącz go dopiero, gdy masz pewność, że cała twoja domena chodzi po HTTPS.

X-Frame-Options

Uniemożliwia załadowanie twojej strony wewnątrz <iframe> innej strony. Bez tego ktoś może osadzić twoją aplikację na fałszywej stronie i podstępem skłonić użytkowników do kliknięcia tam, gdzie nie powinni (clickjacking). DENY albo SAMEORIGIN to rozwiązuje. Jego nowoczesna forma żyje wewnątrz CSP jako frame-ancestors.

X-Content-Type-Options

Jedna wartość: nosniff. Uniemożliwia przeglądarce zgadywanie typu pliku i wykonanie jako skrypt czegoś, co podałeś jako tekst albo obraz. To jedna linijka, nie ma wymówki, żeby ją pominąć.

Referrer-Policy

Kontroluje, ile z URL-a źródłowego jest wysyłane przy przechodzeniu gdzie indziej. Bez kontroli możesz wyciekać prywatne ścieżki albo tokeny podróżujące w URL-u. strict-origin-when-cross-origin to rozsądna równowaga między prywatnością a analityką.

Sprawdź swoje ze Scanaris

Te nagłówki to informacja publiczna: każdy może je odczytać, ty też. Scanaris wykonuje kontrolę tylko do odczytu wszystkich pięciu (i jakichś 45 innych rzeczy) w około 30 sekund, i za każdy brakujący podaje ci fix prompt gotowy do wklejenia w twoją AI. Niczego nie wykorzystuje i nigdy nie dotyka twojego serwera: tylko czyta i mówi ci, co włączyć. Przeskanuj swoją stronę i rozwiej wątpliwości, nie będąc ekspertem.

Jak radzi sobie twoja strona?

Pozwól Scanaris ją sprawdzić w 30 sekund, za darmo.

Przeskanuj moją stronę

Powiązane testy