ForHosting KIT · Lettura e monitoraggio di siti web

Header di sicurezza

Il controllo degli header di sicurezza esamina le intestazioni di protezione che un sito restituisce — HSTS, Content-Security-Policy, X-Frame-Options e altre — e ti dice quali ci sono, quali mancano e dove sei esposto. È un modo rapido per capire quanto è protetto un sito senza essere un esperto di sicurezza.

● Stabileper richiesta + per URL$0.002
Usalo da WebAPIEmailApp prestoTelegram presto

Esegui questo sui nostri server con il tuo account. Gli strumenti gratuiti girano nel tuo browser; questo viene addebitato sul tuo saldo KIT al prezzo indicato sopra.

Cosa sono gli header di sicurezza

Sono istruzioni che il server invia al browser per alzare le difese di un sito. HSTS impone la connessione cifrata; la Content-Security-Policy limita quali contenuti la pagina può caricare, riducendo il rischio di codice iniettato; X-Frame-Options impedisce che il sito venga incorniciato in un altro per ingannare gli utenti; X-Content-Type-Options, Referrer-Policy e Permissions-Policy chiudono altrettante porte. Presenti, proteggono in silenzio; assenti, lasciano scoperti buchi che spesso nessuno ha mai controllato.

Cosa ti dice il controllo

Incolli l’indirizzo e il KIT elenca le intestazioni di sicurezza attese, segnando quali sono presenti e come sono configurate e quali mancano del tutto. Non ti riempie di gergo: ti indica in modo pratico dove il sito è coperto e dove no, così puoi girare la lista a chi cura il server o intervenire tu se sai dove mettere le mani. È il punto di partenza per passare da “non lo so” a “ecco cosa aggiungere”.

Prezzo e a chi serve

Ogni verifica costa $0.002 per URL, prezzo pubblicato e senza abbonamento. Serve a chi vuole una fotografia onesta della propria esposizione: il titolare di un sito che tratta dati di clienti, l’agenzia che consegna un lavoro e vuole controllare di aver messo le difese di base, chi risponde a una richiesta di verifica da parte di un committente attento alla sicurezza. Paghi solo i controlli eseguiti.

Consegna di un sito a regola d’arte

Un’agenzia prima di consegnare il sito di Rossi & Figli S.r.l. controlla che le intestazioni di sicurezza di base ci siano. Trova un HSTS mancante, lo aggiunge e consegna un lavoro più solido, senza brutte figure a distanza di mesi.

Sito che gestisce dati dei clienti

Uno studio raccoglie richieste e documenti dai clienti tramite il proprio sito. La verifica segnala che manca la Content-Security-Policy: un rischio concreto per una pagina che tratta dati, individuato prima che diventi un problema.

Rispondere a una checklist di sicurezza

Un committente chiede garanzie sulla sicurezza del sito. Con il controllo ottieni un elenco chiaro di cosa è già a posto e cosa aggiungere, così rispondi con dati concreti invece che con rassicurazioni generiche.

Quali header di sicurezza controllate?

I principali: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy e Permissions-Policy. Per ciascuno ti diciamo se è presente e come è impostato, oppure se manca.

Il controllo rende il mio sito sicuro?

No: fa la diagnosi, non la cura. Ti mostra quali difese mancano; l’aggiunta delle intestazioni va fatta nella configurazione del server o del sito. È il primo passo, non l’intervento.

Serve competenza tecnica per leggere il risultato?

Il referto indica in modo pratico cosa c’è e cosa manca. Per aggiungere gli header serve poi qualcuno che metta mano al server, ma per capire lo stato del sito basta leggere l’elenco.

In cosa è diverso dalla lettura degli header HTTP normali?

La lettura generale mostra tutte le intestazioni per diagnosticare il comportamento del sito; questo controllo si concentra sulle sole intestazioni di protezione e ti segnala quelle assenti.

Posso controllare un sito non mio?

Sì, gli header sono pubblici. Detto ciò, lo strumento dà il meglio sui tuoi siti: la diagnosi ha senso quando poi puoi intervenire per chiudere le lacune trovate.

Quanto costa una verifica?

Ogni controllo costa $0.002 per URL, senza abbonamento. Paghi solo le verifiche eseguite, con prezzo pubblicato e nessun canone.

Tutto quello che vedi in questa pagina è disponibile anche via API. Questa sezione è per i team che vogliono integrarlo nei propri sistemi; chi non ne ha bisogno può semplicemente usare lo strumento qui sopra.

POSThttps://api.kit.forhosting.com/web/security-headers

Autenticazione con Bearer token: un POST mette in coda l'attività e il risultato arriva via webhook o link firmato.

curl -X POST https://api.kit.forhosting.com/web/security-headers \
  -H "Authorization: Bearer $KIT_KEY" \
  -H "Content-Type: application/json" \
  -d '{"url":"https://ejemplo.com"}'
{
  "url": "https://ejemplo.com"
}
{
  "task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
  "type": "web.security_headers",
  "status": "queued",
  "_links": {
    "result": "/tasks/tsk_…/result"
  }
}

L'API è asincrona: ricevi subito un task_id e puoi fare polling fino a 1 richiesta al secondo.

per richiesta$0.002

Prezzo pubblicato, senza token né crediti. Se l'attività fallisce, non paghi.

timeout_sec30
max_crawl_pages25
HTTPCodiceSignificato
401unauthorizedChiave API mancante o non valida: controlla l'header Authorization.
402insufficient_balanceCredito esaurito: ricarica per continuare a eseguire attività.
404unknown_typeTipo di attività sconosciuto: controlla il campo type della richiesta.
429rate_limitedTroppe richieste in poco tempo: rallenta e riprova tra qualche secondo.

Leggi la documentazione completa del KIT →