דילוג לתוכן

7 כותרות אבטחה שכל אתר עסקי צריך — ולמה רובכם חסרים אותן

הרצנו סריקת אבטחה על אתר עסקי טיפוסי בישראל. התוצאה: שבעה ממצאים, שניים מהם בדרגת חומרה גבוהה — וכולם ניתנים לתיקון תוך שעה.

אלה לא פרצות מתוחכמות. אלה כותרות HTTP שהשרת אמור לשלוח לדפדפן ופשוט לא שולח, כי אף אחד לא הגדיר אותן.

מה זו בכלל כותרת אבטחה

כשדפדפן טוען דף, השרת שולח לו הוראות נסתרות לצד התוכן. חלקן אומרות לדפדפן מה מותר לעשות עם הדף הזה — למשל האם מותר להטמיע אותו באתר אחר, או מאילו מקורות מותר לטעון סקריפטים.

בלי ההוראות האלה, הדפדפן מניח את ההגדרות המתירניות ביותר.

שבע הכותרות, לפי סדר חשיבות

1. HSTS — חומרה גבוהה

Strict-Transport-Security מכריח את הדפדפן להשתמש ב-HTTPS בלבד. בלעדיה, גולש שמקליד את הכתובת בלי https:// נחשף לרגע לחיבור לא מוצפן — חלון הזדמנות למתקפת man-in-the-middle ברשת ציבורית.

2. Content-Security-Policy — חומרה גבוהה

CSP מגדירה מאילו מקורות מותר לטעון קוד. זו ההגנה המשמעותית ביותר מפני XSS — הזרקת סקריפט זדוני לדף. בלי CSP, כל סקריפט שהצליח להיכנס לדף ירוץ בלי הפרעה.

3. X-Frame-Options — חומרה בינונית

מונעת מאתרים אחרים להטמיע את האתר שלכם ב-iframe. זו ההגנה מפני clickjacking: תוקף מטמיע את דף ההתחברות שלכם מתחת לשכבה שקופה, והמשתמש לוחץ על משהו אחר לגמרי ממה שהוא חושב.

4. DNSSEC — חומרה בינונית

חתימה קריפטוגרפית על רשומות ה-DNS של הדומיין. בלעדיה, תוקף יכול תיאורטית להפנות גולשים לשרת אחר. מוגדר אצל רשם הדומיין, לא באתר.

5. X-Content-Type-Options

nosniff מונע מהדפדפן לנחש סוג קובץ. בלעדיו, קובץ שהועלה כתמונה עלול להתפרש כסקריפט ולרוץ.

6. Referrer-Policy

שולטת במידע שנשלח לאתרים חיצוניים בעת מעבר. בלעדיה, הכתובת המלאה — כולל פרמטרים שעלולים להכיל מזהים — דולפת החוצה.

7. Permissions-Policy

מגדירה אילו יכולות דפדפן מותרות בדף — מיקום, מצלמה, מיקרופון. אם האתר שלכם לא צריך אותן, עדיף לחסום מפורשות.

כמה זמן זה לוקח

שש מתוך השבע מוגדרות בשרת או בקוד האתר, ותיקון שלהן הוא עבודה של שעה. DNSSEC מוגדרת אצל רשם הדומיין ולוקחת כמה דקות.

לשם השוואה: זו אחת ההשקעות הזולות ביותר באבטחה שקיימות. אין רישוי, אין תוכנה, ואין תחזוקה שוטפת.

איך לבדוק את האתר שלכם

יש כלים חינמיים שסורקים כותרות אבטחה ונותנים ציון. חפשו "security headers scan" והזינו את הכתובת שלכם. הבדיקה לוקחת שניות.

אם קיבלתם ציון נמוך — זה לא אומר שנפרצתם. זה אומר שהגנות בסיסיות שאמורות להיות דלוקות כבויות.

ומה עם הנתונים עצמם?

כותרות אבטחה מגנות על הגולשים באתר שלכם. הן לא עושות דבר עבור הנתונים של העסק — קבצים, מסדי נתונים, תיבות דואר ושרתים.

שם נדרשת שכבה אחרת לגמרי: הרשאות, ניטור, וגיבוי שנבדק. את הצד הזה אנחנו מנהלים דרך MCS Cloud Backupגיבוי קבצים לענן ותוכנית התאוששות מאסון.

נבדוק אתכם

אם אתם רוצים לדעת איפה אתם עומדים — נריץ סריקה ונגיד לכם מה נדרש. 03-5441995

אבטחת מידע וסייבר | CISO as a Service