Vai al contenuto

Test HTTPS e header di sicurezza

Risposta breve

Controlla HTTPS, il reindirizzamento da HTTP a HTTPS, i contenuti misti, HSTS e gli header di sicurezza e indicizzazione inviati dalla pagina.

Gratuito · Senza registrazione · Recuperato dal nostro server
Recuperiamo l’URL dal nostro server per eseguire la verifica. I risultati non vengono salvati.

Cosa fa

Verifica la configurazione HTTPS di un sito e gli header di risposta che la proteggono. La parte HTTPS controlla che la pagina si carichi via HTTPS, che l'HTTP semplice reindirizzi ad essa in modo permanente, che la pagina sicura non carichi nulla via HTTP semplice e che l'HSTS sia impostato con un max-age sufficientemente lungo. La parte sugli header controlla X-Content-Type-Options, Content-Security-Policy, la protezione dal clickjacking, se il server rivela la propria tecnologia e se un header X-Robots-Tag tiene la pagina fuori dai risultati di ricerca.

Perché è importante

HTTPS è un segnale di ranking leggero per Google dal 2014, e i browser contrassegnano le pagine in HTTP semplice come non sicure. Un redirect temporaneo, un header HSTS mancante o un header `noindex` sfuggito sono facili da non notare, perché la pagina continua a sembrare a posto nel browser.

Come funziona

  1. Inserisci l'URL di una pagina

  2. Richiediamo la pagina HTTPS e la versione in HTTP semplice dello stesso indirizzo

  3. Controlliamo il redirect, l'HSTS e i contenuti misti, poi leggiamo gli header di risposta

  4. Restituiamo un risultato per ciascuna parte, indicando cosa correggere

Esempio di input e output

INPUT
url: https://rankproof.eu
OUTPUT
HTTPS e reindirizzamenti
  il sito si carica via HTTPS              OK
  reindirizzamento HTTP → HTTPS: 301        OK
  contenuti misti sulla pagina sicura: 0    OK
  HSTS max-age: 730 giorni                  OK

Header di sicurezza e indicizzazione
  X-Content-Type-Options impostato         OK
  Content-Security-Policy impostato        OK
  protezione dal clickjacking              OK
  tecnologia del server nascosta           OK
  la pagina è indicizzabile                OK

2 aree su 2 sono a posto

Chi lo usa

  • Ingegnere DevOps

    Eseguilo dopo una modifica al server o alla CDN per confermare che redirect, HSTS e header di sicurezza siano sopravvissuti.

  • Auditor di sicurezza

    Rivedi ogni dominio di produzione alla ricerca di contenuti misti, HSTS debole e header di sicurezza mancanti.

  • Specialista SEO

    Prima che una migrazione vada online, verifica che l'HTTP reindirizzi in modo permanente e che nessun header blocchi l'indicizzazione.

Domande frequenti

Verifica il certificato SSL/TLS?

No. Verifica se la pagina si carica via HTTPS, come l'HTTP reindirizza ad essa, l'HSTS, i contenuti misti e gli header di risposta. Non ispeziona il certificato né la sua data di scadenza.

Cos'è l'HSTS?

HTTP Strict Transport Security: un header che dice ai browser di usare HTTPS per il tuo dominio anche quando qualcuno digita `http://`. Punta a un max-age di almeno un anno.

Cosa sono i contenuti misti?

Una pagina HTTPS che carica risorse (immagini, script, CSS) via HTTP semplice. I browser bloccano gli script non sicuri e aggiornano o segnalano le immagini non sicure.

Quali header vengono controllati?

X-Content-Type-Options, Content-Security-Policy, X-Frame-Options o la direttiva CSP frame-ancestors, X-Powered-By e X-Robots-Tag. Il report elenca anche gli header di risposta restituiti dalla pagina.

Come può un header bloccare l'indicizzazione?

Un header `X-Robots-Tag: noindex` tiene una pagina fuori dai risultati di ricerca proprio come un tag meta robots, ma non compare nel codice sorgente della pagina, quindi spesso passa inosservato.

Quando dovrei eseguirlo?

Dopo una migrazione e dopo qualsiasi modifica al server o alla CDN.