← Nazad na blog

Bezbednosni HTTP headeri koje svaki sajt treba da ima

28. 7. 2026.

Bezbednosni HTTP headeri su male linije koje server šalje uz svaku stranicu, a pregledaču govore kako da se ponaša da bi zaštitio korisnika. Ne koštaju ništa, ne usporavaju sajt, a rešavaju čitav niz čestih napada. Ipak, ogroman broj sajtova ih uopšte ne postavlja. Evo pregleda onih koji su danas obavezni.

Sedam zaglavlja koja se isplate

  • Strict-Transport-Security (HSTS) — tera pregledač da uvek koristi HTTPS i sprečava SSL stripping.
  • Content-Security-Policy (CSP) — određuje sa kojih izvora smeju skripte i stilovi; glavna odbrana od XSS-a.
  • X-Content-Type-Options: nosniff — sprečava pregledač da pogađa tip fajla i izvršava nešto što ne bi trebalo.
  • X-Frame-Options / frame-ancestors — sprečava da vas neko ugradi u iframe i izvede clickjacking.
  • Referrer-Policy — kontroliše koliko podataka o izvornoj stranici curi ka drugim sajtovima.
  • Permissions-Policy — određuje koje funkcije (kamera, mikrofon, lokacija) stranica sme da koristi.
  • Cross-Origin-Opener-Policy — izoluje vaš prozor od potencijalno zlonamernih drugih prozora.

Kako da proverite šta imate

Otvorite besplatan skener zaglavlja (npr. securityheaders.com) i ukucajte adresu. Dobićete ocenu od F do A+ i tačan spisak onoga što nedostaje. Većina sajtova startuje sa F ili D jednostavno zato što niko nije dodao zaglavlja — a do ocene A stiže se za pola sata rada, bez menjanja koda aplikacije.

Gde se podešavaju

Na Apache serveru zaglavlja dodajete kroz .htaccess pomoću Header set, na Nginx-u kroz add_header u konfiguraciji. Za WordPress postoji i par plugin-ova koji to rade kroz interfejs. Savet: CSP uvek uvodite postupno i u report-only režimu, jer ume da polomi legitimne skripte ako je prestrog.

Ako ne želite da dirate konfiguraciju, naši SEO hosting paketi dolaze sa WAF-om i lakim podešavanjem bezbednosnih zaglavlja, pa sajt odmah prolazi bolje na skenerima. Pogledajte planove i cene i podignite nivo zaštite bez muke.

Česta pitanja

Da li zaglavlja usporavaju sajt? Ne — reč je o par bajtova po zahtevu, potpuno zanemarljivo.

Koje da postavim prvo ako imam malo vremena? HSTS i X-Content-Type-Options su brzi i bezopasni; CSP ostavite za kraj jer traži testiranje.

Za detalje o najvažnijim zaglavljima pogledajte vodiče o Content-Security-Policy zaglavlju i HSTS-u, a da bi zaglavlja imala smisla, sajt prvo mora da radi na modernom TLS 1.3 protokolu.

100% GARANCIJA30 dana povraćaj novca

30 dana povraćaj novca

Bez pitanja. Ako niste zadovoljni, vraćamo ceo iznos.