# Biztonsági HTTP-fejlécek

> HTTP-válaszfejlécek, amik megmondják a böngészőnek, hogyan kezelje biztonságosan az oldalt — HSTS, CSP, X-Frame-Options —, ingyenes védelmek, amiket a legtöbb oldal kihagy.

Egy maréknyi válaszfejléc nulla futási költséggel zár be egész támadási osztályokat: a HSTS az első látogatás után örökre HTTPS-re kényszerít, az X-Frame-Options megakadályozza, hogy ellenséges oldalba ágyazzák a lapot, az X-Content-Type-Options letiltja a böngésző tippelgetését a fájltípusokra, a Referrer-Policy szabályozza, mi szivárog ki a linkekben.

A nagy ágyú a tartalombiztonsági irányelv — fehérlista arról, honnan jöhetnek szkriptek, stílusok és kapcsolatok —, ami a legtöbb XSS-t érkezésénél megöli. Legacy oldalon igazi munka, mert minden legális forrást felsorol; új építésnél az első napon kell kiküldeni.

## Kapcsolódó fogalmak

- https://dfieldsolutions.hu/hu/fogalomtar/csp.md
- https://dfieldsolutions.hu/hu/fogalomtar/tls.md
- https://dfieldsolutions.hu/hu/fogalomtar/xss.md

---

Source: https://dfieldsolutions.hu/hu/fogalomtar/security-headers
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.hu/en/contact
