Controllo in tempo realeGratuito, senza registrazione

Controllo SSL e sicurezza

Veda la validità del suo certificato SSL e quattro header in un'unica schermata, senza registrazione.

rabbitclip · Strumento

Questo strumento si collega al suo sito via HTTPS e verifica due cose: la validità del certificato SSL/TLS (chi lo ha emesso, quando scade) e quattro header di sicurezza restituiti dal server. L'HSTS (Strict-Transport-Security) indica al browser di collegarsi solo tramite connessione cifrata per un periodo stabilito. Il CSP (Content-Security-Policy) limita da quali fonti possono essere caricati script e stili, rendendo più difficili gli attacchi di tipo injection (XSS).

X-Content-Type-Options: nosniff impedisce al browser di interpretare un file con un tipo diverso da quello dichiarato (MIME-sniffing). Il Referrer-Policy controlla quante informazioni sulla pagina vengono inviate ad altri siti quando si clicca su un link. Questi quattro header funzionano in modo indipendente, se ne manca uno il sito continua a caricarsi, ma la protezione contro certi tipi di attacco si indebolisce.

Il controllo legge la risposta restituita dal server in quel momento, se il certificato è vicino alla scadenza o manca un header, viene mostrato subito. Non si tratta però di un penetration test, verifica solo se sono attive protezioni di base ampiamente riconosciute; da solo non riassume l'intera postura di sicurezza del suo sito.

Come si usa

  1. Inserisca l'indirizzo del suo sito, a partire da https://.
  2. Avvii il controllo, vengono letti il certificato e i quattro header.
  3. Verifichi la data di scadenza del certificato.
  4. Veda quale header, se presente, è segnalato come mancante.
  5. Aggiunga l'header mancante dal pannello del suo server o CDN e ricontrolli.

Domande frequenti

Basta un certificato valido?

No, un certificato dimostra solo che la connessione è cifrata; header come HSTS e CSP offrono livelli di protezione distinti contro altri tipi di attacco, uno non sostituisce l'altro.

Senza CSP il mio sito è a rischio immediato?

L'assenza di CSP non è di per sé una vulnerabilità, ma significa che manca un livello di difesa contro gli attacchi injection (XSS); conta soprattutto nelle pagine che ricevono input dall'utente, come i moduli.

Questo controllo rinnova il mio certificato?

No, lo strumento legge e segnala solo lo stato attuale; rinnovare un certificato o aggiungere un header si fa dal pannello del suo server o CDN.

Se tutti e quattro gli header sono verdi, il mio sito è completamente sicuro?

No, questi quattro header sono protezioni di base comuni; una valutazione di sicurezza completa deve considerare anche la configurazione del server, le dipendenze e il codice dell'applicazione.

Condividi

Articoli correlati

Altri strumenti

Se non sa da dove iniziare, non è un problema: è nel posto giusto.

Il progetto che ha in mente può essere già definito, oppure ancora solo un'idea. Vanno bene entrambi. Con una breve conversazione parliamo insieme di dove si trova e dove può arrivare.

Organizziamo un incontro
Parliamo del progetto