Bezpečnostní hlavičky domény

HTTP bezpečnostní hlavičky říkají prohlížeči, jak se má k vašemu webu chovat — brání vložení webu do cizího rámu (clickjacking), vynucují šifrované spojení, omezují, odkud se smí načítat skripty, a mnoho dalšího. WPCloud posílá u každé domény výchozí sadu bezpečnostních hlaviček automaticky; v panelu je můžete zkontrolovat, případně doplnit vlastní.

Kde to najdu

Stránka je součástí detailu domény — po zvolení domény ji otevřete na adrese app.wpcloud.cz/domain/headers (breadcrumb Server → Doména → Bezpečnostní hlavičky).

Bezpečnostní hlavičky — výchozí sada a pole pro vlastní hlavičky
Rozbalovací volba sady, pole pro vlastní hlavičky a náhled kompletní výchozí sady.

Výchozí hlavičky

V dolní části stránky vidíte přesný výpis hlaviček, které se s volbou Výchozí posílají — mimo jiné X-Content-Type-Options: nosniff, X-Frame-Options: SAMEORIGIN, Strict-Transport-Security (HSTS s dlouhou platností), Referrer-Policy, Permissions-Policy a Content-Security-Policy. Pro běžný web jde o bezpečné a osvědčené nastavení, které není třeba měnit.

Vlastní hlavičky

  1. Zvolte režim

    V rozbalovacím poli Bezpečnostní hlavičky ponechte Výchozí, nebo zvolte jiný režim, pokud chcete sadu upravit.

  2. Doplňte vlastní hlavičky

    Do pole Vlastní hlavičky zapište hlavičky ve formátu Název: hodnota, každou na samostatný řádek.

  3. Uložte

    Klikněte na Uložit změnu. Nové hlavičky se začnou posílat s odpověďmi webu.

⚠️ Pozor

Hlavičky jako Content-Security-Policy umí při chybné hodnotě zablokovat načítání skriptů, stylů či obrázků — web pak vypadá „rozbitě“. Vlastní pravidla nasazujte postupně a po každé změně web zkontrolujte.

💡 Tip

Nastavení hlaviček ověříte v prohlížeči (vývojářské nástroje → Síť → odpověď serveru) nebo online nástroji typu securityheaders.com.

Časté dotazy

Časté dotazy

Musím něco nastavovat?

Ne — výchozí sada se aplikuje automaticky a pro většinu webů je ideální. Stránka slouží hlavně pro kontrolu a pokročilé úpravy.

Mohu výchozí hlavičku přepsat?

Ano, vlastní hlavičkou se stejným názvem v poli Vlastní hlavičky. Dejte pozor, ať tím web neoslabíte.

Proč mi po přidání CSP přestaly fungovat skripty?

Content-Security-Policy povoluje jen vyjmenované zdroje. Přidejte do pravidla domény, ze kterých web skutečně načítá skripty, styly a fonty.

Byl pro vás článek užitečný?