Test HTTPS e header di sicurezza
Risposta breve
Controlla HTTPS, il reindirizzamento da HTTP a HTTPS, i contenuti misti, HSTS e gli header di sicurezza e indicizzazione inviati dalla pagina.
Cosa fa
Verifica la configurazione HTTPS di un sito e gli header di risposta che la proteggono. La parte HTTPS controlla che la pagina si carichi via HTTPS, che l'HTTP semplice reindirizzi ad essa in modo permanente, che la pagina sicura non carichi nulla via HTTP semplice e che l'HSTS sia impostato con un max-age sufficientemente lungo. La parte sugli header controlla X-Content-Type-Options, Content-Security-Policy, la protezione dal clickjacking, se il server rivela la propria tecnologia e se un header X-Robots-Tag tiene la pagina fuori dai risultati di ricerca.
Perché è importante
HTTPS è un segnale di ranking leggero per Google dal 2014, e i browser contrassegnano le pagine in HTTP semplice come non sicure. Un redirect temporaneo, un header HSTS mancante o un header `noindex` sfuggito sono facili da non notare, perché la pagina continua a sembrare a posto nel browser.
Come funziona
-
Inserisci l'URL di una pagina
-
Richiediamo la pagina HTTPS e la versione in HTTP semplice dello stesso indirizzo
-
Controlliamo il redirect, l'HSTS e i contenuti misti, poi leggiamo gli header di risposta
-
Restituiamo un risultato per ciascuna parte, indicando cosa correggere
Esempio di input e output
url: https://rankproof.eu
HTTPS e reindirizzamenti il sito si carica via HTTPS OK reindirizzamento HTTP → HTTPS: 301 OK contenuti misti sulla pagina sicura: 0 OK HSTS max-age: 730 giorni OK Header di sicurezza e indicizzazione X-Content-Type-Options impostato OK Content-Security-Policy impostato OK protezione dal clickjacking OK tecnologia del server nascosta OK la pagina è indicizzabile OK 2 aree su 2 sono a posto
Chi lo usa
-
Ingegnere DevOps
Eseguilo dopo una modifica al server o alla CDN per confermare che redirect, HSTS e header di sicurezza siano sopravvissuti.
-
Auditor di sicurezza
Rivedi ogni dominio di produzione alla ricerca di contenuti misti, HSTS debole e header di sicurezza mancanti.
-
Specialista SEO
Prima che una migrazione vada online, verifica che l'HTTP reindirizzi in modo permanente e che nessun header blocchi l'indicizzazione.
Domande frequenti
Verifica il certificato SSL/TLS?
No. Verifica se la pagina si carica via HTTPS, come l'HTTP reindirizza ad essa, l'HSTS, i contenuti misti e gli header di risposta. Non ispeziona il certificato né la sua data di scadenza.
Cos'è l'HSTS?
HTTP Strict Transport Security: un header che dice ai browser di usare HTTPS per il tuo dominio anche quando qualcuno digita `http://`. Punta a un max-age di almeno un anno.
Cosa sono i contenuti misti?
Una pagina HTTPS che carica risorse (immagini, script, CSS) via HTTP semplice. I browser bloccano gli script non sicuri e aggiornano o segnalano le immagini non sicure.
Quali header vengono controllati?
X-Content-Type-Options, Content-Security-Policy, X-Frame-Options o la direttiva CSP frame-ancestors, X-Powered-By e X-Robots-Tag. Il report elenca anche gli header di risposta restituiti dalla pagina.
Come può un header bloccare l'indicizzazione?
Un header `X-Robots-Tag: noindex` tiene una pagina fuori dai risultati di ricerca proprio come un tag meta robots, ma non compare nel codice sorgente della pagina, quindi spesso passa inosservato.
Quando dovrei eseguirlo?
Dopo una migrazione e dopo qualsiasi modifica al server o alla CDN.