Header di sicurezza
Il controllo degli header di sicurezza esamina le intestazioni di protezione che un sito restituisce — HSTS, Content-Security-Policy, X-Frame-Options e altre — e ti dice quali ci sono, quali mancano e dove sei esposto. È un modo rapido per capire quanto è protetto un sito senza essere un esperto di sicurezza.
Esegui online
Esegui questo sui nostri server con il tuo account. Gli strumenti gratuiti girano nel tuo browser; questo viene addebitato sul tuo saldo KIT al prezzo indicato sopra.
Cosa sono gli header di sicurezza
Sono istruzioni che il server invia al browser per alzare le difese di un sito. HSTS impone la connessione cifrata; la Content-Security-Policy limita quali contenuti la pagina può caricare, riducendo il rischio di codice iniettato; X-Frame-Options impedisce che il sito venga incorniciato in un altro per ingannare gli utenti; X-Content-Type-Options, Referrer-Policy e Permissions-Policy chiudono altrettante porte. Presenti, proteggono in silenzio; assenti, lasciano scoperti buchi che spesso nessuno ha mai controllato.
Cosa ti dice il controllo
Incolli l’indirizzo e il KIT elenca le intestazioni di sicurezza attese, segnando quali sono presenti e come sono configurate e quali mancano del tutto. Non ti riempie di gergo: ti indica in modo pratico dove il sito è coperto e dove no, così puoi girare la lista a chi cura il server o intervenire tu se sai dove mettere le mani. È il punto di partenza per passare da “non lo so” a “ecco cosa aggiungere”.
Prezzo e a chi serve
Ogni verifica costa $0.002 per URL, prezzo pubblicato e senza abbonamento. Serve a chi vuole una fotografia onesta della propria esposizione: il titolare di un sito che tratta dati di clienti, l’agenzia che consegna un lavoro e vuole controllare di aver messo le difese di base, chi risponde a una richiesta di verifica da parte di un committente attento alla sicurezza. Paghi solo i controlli eseguiti.
Casi d'uso
Consegna di un sito a regola d’arte
Un’agenzia prima di consegnare il sito di Rossi & Figli S.r.l. controlla che le intestazioni di sicurezza di base ci siano. Trova un HSTS mancante, lo aggiunge e consegna un lavoro più solido, senza brutte figure a distanza di mesi.
Sito che gestisce dati dei clienti
Uno studio raccoglie richieste e documenti dai clienti tramite il proprio sito. La verifica segnala che manca la Content-Security-Policy: un rischio concreto per una pagina che tratta dati, individuato prima che diventi un problema.
Rispondere a una checklist di sicurezza
Un committente chiede garanzie sulla sicurezza del sito. Con il controllo ottieni un elenco chiaro di cosa è già a posto e cosa aggiungere, così rispondi con dati concreti invece che con rassicurazioni generiche.
Domande frequenti
Quali header di sicurezza controllate?
I principali: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy e Permissions-Policy. Per ciascuno ti diciamo se è presente e come è impostato, oppure se manca.
Il controllo rende il mio sito sicuro?
No: fa la diagnosi, non la cura. Ti mostra quali difese mancano; l’aggiunta delle intestazioni va fatta nella configurazione del server o del sito. È il primo passo, non l’intervento.
Serve competenza tecnica per leggere il risultato?
Il referto indica in modo pratico cosa c’è e cosa manca. Per aggiungere gli header serve poi qualcuno che metta mano al server, ma per capire lo stato del sito basta leggere l’elenco.
In cosa è diverso dalla lettura degli header HTTP normali?
La lettura generale mostra tutte le intestazioni per diagnosticare il comportamento del sito; questo controllo si concentra sulle sole intestazioni di protezione e ti segnala quelle assenti.
Posso controllare un sito non mio?
Sì, gli header sono pubblici. Detto ciò, lo strumento dà il meglio sui tuoi siti: la diagnosi ha senso quando poi puoi intervenire per chiudere le lacune trovate.
Quanto costa una verifica?
Ogni controllo costa $0.002 per URL, senza abbonamento. Paghi solo le verifiche eseguite, con prezzo pubblicato e nessun canone.
Per sviluppatori — accesso via API
Tutto quello che vedi in questa pagina è disponibile anche via API. Questa sezione è per i team che vogliono integrarlo nei propri sistemi; chi non ne ha bisogno può semplicemente usare lo strumento qui sopra.
Endpoint
Autenticazione con Bearer token: un POST mette in coda l'attività e il risultato arriva via webhook o link firmato.
Chiamala dal tuo stack
curl -X POST https://api.kit.forhosting.com/web/security-headers \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"url":"https://ejemplo.com"}'const res = await fetch("https://api.kit.forhosting.com/web/security-headers", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"url": "https://ejemplo.com"
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/web/security-headers",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"url": "https://ejemplo.com"
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/web/security-headers", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"url":"https://ejemplo.com"}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"url":"https://ejemplo.com"}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/web/security-headers", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Esempio di richiesta
{
"url": "https://ejemplo.com"
}Esempio di risposta
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "web.security_headers",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}L'API è asincrona: ricevi subito un task_id e puoi fare polling fino a 1 richiesta al secondo.
Prezzi
Prezzo pubblicato, senza token né crediti. Se l'attività fallisce, non paghi.
Limiti
timeout_sec | 30 |
max_crawl_pages | 25 |
Errori
| HTTP | Codice | Significato |
|---|---|---|
401 | unauthorized | Chiave API mancante o non valida: controlla l'header Authorization. |
402 | insufficient_balance | Credito esaurito: ricarica per continuare a eseguire attività. |
404 | unknown_type | Tipo di attività sconosciuto: controlla il campo type della richiesta. |
429 | rate_limited | Troppe richieste in poco tempo: rallenta e riprova tra qualche secondo. |