Analýza HTTP hlaviček a stavových kódů zkontroluje i část webu, která není příliš na očích, ale přesto výrazně ovlivňuje bezpečnost a důvěryhodnost celé stránky. Bezpečnostní hlavičky totiž nejsou vidět v prohlížeči jako běžný obsah – fungují na pozadí každé komunikace mezi serverem a prohlížečem.
Vývojáři webů se navíc často soustředí hlavně na viditelné prvky zabezpečení, třeba platný SSL certifikát či přihlašovací formulář s ochranou proti opakovaným pokusům. Vrstva bezpečnostních hlaviček přitom zůstává skrytá i pro mnohé technicky zdatné administrátory, kteří o její existenci ani nevědí.
Co jsou HTTP bezpečnostní hlavičky
Server při odpovědi na požadavek prohlížeče posílá kromě samotného obsahu stránky i sadu hlaviček, které prohlížeči říkají, jak se má k obsahu chovat. Bezpečnostní hlavičky určují pravidla pro to, odkud smí stránka načítat skripty, jak dlouho si prohlížeč má pamatovat zabezpečené spojení nebo jestli smí web zobrazit uvnitř jiné stránky.
Bez těchto pravidel se prohlížeč řídí výchozím, mnohem benevolentnějším chováním, které dává útočníkům víc prostoru k různým typům zneužití.
Co dělá hlavička Content Security Policy
Content Security Policy, zkráceně CSP, určuje, ze kterých zdrojů smí stránka načítat skripty, styly, obrázky nebo jiný obsah. Pokud útočník dokáže do stránky vložit škodlivý kód, třeba přes zranitelný formulář, CSP mu zabrání tento kód spustit, protože pochází z nepovoleného zdroje.
Správně nastavená CSP tak funguje jako poslední linie obrany proti útokům typu cross-site scripting, i když se útočníkovi podaří najít jinou zranitelnost na webu. Nastavení této hlavičky vyžaduje pečlivé vyjmenování všech legitimních zdrojů, jinak hrozí, že CSP omylem zablokuje i vlastní funkční skripty webu. Postupné testování v takzvaném report-only režimu, který jen zaznamenává porušení bez blokování, pomáhá odhalit tyto chyby ještě před ostrým nasazením.
Co dělá hlavička HSTS
HTTP Strict Transport Security, zkráceně HSTS, říká prohlížeči, aby se s daným webem vždy spojoval výhradně přes zabezpečené HTTPS spojení, nikdy přes nešifrované HTTP. Jakmile prohlížeč tuto hlavičku jednou přijme, zapamatuje si ji na určenou dobu a při dalších návštěvách automaticky odmítne nešifrované spojení.
Tato ochrana brání konkrétnímu typu útoku, kdy se útočník na nezabezpečené síti pokusí přesměrovat komunikaci a odposlouchávat citlivá data. Bez HSTS zůstává tento typ útoku technicky proveditelný i u webů, které jinak HTTPS běžně používají.
Co dělá hlavička X-Frame-Options
X-Frame-Options povoluje nebo zakazuje, jestli smí jiná stránka zobrazit tento web uvnitř vlastního rámce, technicky nazývaného iframe. Bez tohoto omezení hrozí útok typu clickjacking, při němž útočník zobrazí cizí stránku neviditelně přes vlastní web a přiměje návštěvníka kliknout na něco, co vůbec nezamýšlel.
Nastavení této hlavičky jei nejjednodušší z celé trojice, přesto ho řada webů stále nemá aktivní, hlavně starší weby postavené bez ohledu na aktuální bezpečnostní doporučení.

Proč chybějící hlavičky škodí i důvěryhodnosti
Bezpečnostní hlavičky neovlivňují jen technickou odolnost webu vůči útokům, promítají se i do celkového hodnocení důvěryhodnosti stránky. Nástroje pro bezpečnostní audit i některé prohlížeče tyto hlavičky kontrolují a jejich absence se může projevit jako varovný signál.
Web bez základních bezpečnostních hlaviček vyvolává neprofesionální dojem, i kdyby byl jinak technicky v pořádku. Chybějící ochrana působí tak, jako by se o bezpečnost nikdo systematicky nestaral. U webů zpracovávajících citlivá data, třeba platby či osobní údaje zákazníků, hraje tento dojem ještě větší roli, protože zákazník bezpečnost webu často spojuje s celkovou důvěryhodností firmy.
Jak hlavičky na vlastním webu zkontrolovat
Jednou z možných cest je analýza HTTP hlaviček a stavových kódů na All-in-one SEO platformě TopRankerTools která zobrazí přehled všech odesílaných hlaviček najednou.
Nástroj ukáže, jestli web posílá CSP, HSTS a X-Frame-Options, a upozorní na chybějící nebo nesprávně nastavené hodnoty. U rozsáhlejšího webu s desítkami podstránek se navíc dá kontrola spustit hromadně, takže administrátor nemusí procházet každou adresu ručně zvlášť.
Jak hlavičky doplnit, když chybí
Nastavení chybějících hlaviček probíhá na úrovni konfigurace webového serveru nebo přímo v kódu aplikace, podle toho, jakou platformu web používá. Většina moderních redakčních systémů a hostingových služeb dnes nabízí alespoň základní podporu pro nastavení těchto hlaviček bez nutnosti psát vlastní kód od nuly.
Po každé úpravě konfigurace serveru nebo migraci na nový hosting byste měli kontrolu zopakovat, protože právě tyto změny bezpečnostní hlavičky často vynulují zpátky na výchozí nastavení.