Bezbednosni HTTP headeri koje svaki sajt treba da ima
28. 7. 2026.
Bezbednosni HTTP headeri su male linije koje server šalje uz svaku stranicu, a pregledaču govore kako da se ponaša da bi zaštitio korisnika. Ne koštaju ništa, ne usporavaju sajt, a rešavaju čitav niz čestih napada. Ipak, ogroman broj sajtova ih uopšte ne postavlja. Evo pregleda onih koji su danas obavezni.
Sedam zaglavlja koja se isplate
- Strict-Transport-Security (HSTS) — tera pregledač da uvek koristi HTTPS i sprečava SSL stripping.
- Content-Security-Policy (CSP) — određuje sa kojih izvora smeju skripte i stilovi; glavna odbrana od XSS-a.
- X-Content-Type-Options: nosniff — sprečava pregledač da pogađa tip fajla i izvršava nešto što ne bi trebalo.
- X-Frame-Options / frame-ancestors — sprečava da vas neko ugradi u iframe i izvede clickjacking.
- Referrer-Policy — kontroliše koliko podataka o izvornoj stranici curi ka drugim sajtovima.
- Permissions-Policy — određuje koje funkcije (kamera, mikrofon, lokacija) stranica sme da koristi.
- Cross-Origin-Opener-Policy — izoluje vaš prozor od potencijalno zlonamernih drugih prozora.
Kako da proverite šta imate
Otvorite besplatan skener zaglavlja (npr. securityheaders.com) i ukucajte adresu. Dobićete ocenu od F do A+ i tačan spisak onoga što nedostaje. Većina sajtova startuje sa F ili D jednostavno zato što niko nije dodao zaglavlja — a do ocene A stiže se za pola sata rada, bez menjanja koda aplikacije.
Gde se podešavaju
Na Apache serveru zaglavlja dodajete kroz .htaccess pomoću Header set, na Nginx-u kroz add_header u konfiguraciji. Za WordPress postoji i par plugin-ova koji to rade kroz interfejs. Savet: CSP uvek uvodite postupno i u report-only režimu, jer ume da polomi legitimne skripte ako je prestrog.
Ako ne želite da dirate konfiguraciju, naši SEO hosting paketi dolaze sa WAF-om i lakim podešavanjem bezbednosnih zaglavlja, pa sajt odmah prolazi bolje na skenerima. Pogledajte planove i cene i podignite nivo zaštite bez muke.
Česta pitanja
Da li zaglavlja usporavaju sajt? Ne — reč je o par bajtova po zahtevu, potpuno zanemarljivo.
Koje da postavim prvo ako imam malo vremena? HSTS i X-Content-Type-Options su brzi i bezopasni; CSP ostavite za kraj jer traži testiranje.
Za detalje o najvažnijim zaglavljima pogledajte vodiče o Content-Security-Policy zaglavlju i HSTS-u, a da bi zaglavlja imala smisla, sajt prvo mora da radi na modernom TLS 1.3 protokolu.