כותרות אבטחה חסרות - מה זה ואיך מתקנים
כותרות HTTP שהדפדפן משתמש בהן כדי לחסום מתקפות: Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options ועוד. אפליקציות שנבנו מהר מגיעות לרוב בלעדיהן.
למה זה מסוכן
בלי CSP, סקריפט מוזרק רץ חופשי (XSS). בלי X-Frame-Options אפשר לעטוף את האתר ב-iframe ולגנוב קליקים. בלי HSTS אפשר להוריד משתמשים ל-HTTP.
איך מתקנים
- הגדר את הכותרות בשכבת ההגשה - כותרות הן תכונה של תגובת ה-HTTP, ותגי meta לא מחליפים אותן
- התחל מ-CSP בסיסית, HSTS, X-Frame-Options: DENY ו-X-Content-Type-Options: nosniff
- ודא שהן חלות על כל הנתיבים, לא רק על דף הבית
איך מוודאים שהתיקון עבד
הרץ curl -sSI https://your-domain.com וודא שהכותרות מופיעות בפלט, ואז סריקה חוזרת.
מדריכים לפי הכלי שבנה את האפליקציה
- כותרות אבטחה חסרות באפליקציית Lovable
- כותרות אבטחה חסרות באפליקציית Base44
- כותרות אבטחה חסרות באפליקציית Bolt
- כותרות אבטחה חסרות באפליקציית Cursor
- כותרות אבטחה חסרות באפליקציית v0
- כותרות אבטחה חסרות באפליקציית Replit
- כותרות אבטחה חסרות באפליקציית Windsurf
בדיקה חינם
רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.