Varnostne glave so majhne glave odgovorov HTTP, ki jih strežnik pošlje brskalniku z vsako stranjo. Za uporabnika so nevidne, vendar brskalniku dajejo navodila, kako zaščititi spletno mesto pred medspletnim skriptanjem (XSS), clickjackingom, napadi MIME sniffing, neželenim uhajanjem podatkov in številnimi drugimi klasičnimi spletnimi napadi.
Konfiguracija varnostnih glav 2026 je standardna varnostna osnova za vsako resno spletno mesto WordPress – vendar večina spletnih mest še vedno nima pravilno nastavljenih. Ta vodnik zajema 7 najpomembnejših glav, kako jih preveriti, kako jih vključiti in kako se izogniti blokiranju lastne vsebine.
Kaj so varnostne glave in zakaj so potrebne?
Ko brskalnik naloži stran, vidi HTTP odgovor z:
- HTML telo – vsebina spletnega mesta.
- Glave HTTP – metapodatki (piškotki, tip vsebine, pravila predpomnilnika, varnostne politike).
Varnostne glave so pravila v (2): »ne dovoli vgrajenega JS-ja«, »ne dovoli okvirjev iframe«, »upoštevaj politiko Refererja« itd. Brskalnik jih prebere in uveljavi nad vašo vsebino – tudi če ima spletno mesto ranljivost, lahko varnostna glava blokira izkoriščanje.
7 obveznih glav za WordPress 2026
1. Stroga varnost prevoza (HSTS)
Vsili HTTPS namesto HTTP. Brez HSTS uporabnik, ki vnese http://tvojsajt.hr , preusmeri HTTP, kar je ranljivo za napad MITM.
Strict-Transport-Security: max-age=31536000; includeSubDomains Dodajanje preload in prijava na hstspreload.org zagotavljata dodatno zaščito, vendar po prednaložitvi traja odstranitev več mesecev.
2. Pravilnik o varnosti vsebin (CSP)
Najmočnejša varnostna glava – brskalniku pove, iz katerih virov je dovoljeno nalagati skripte, sloge, slike, pisave. Glavna obramba pred napadi XSS.
Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline' https://www.googletagmanager.com; style-src 'self' 'unsafe-inline' https://fonts.googleapis.com; img-src 'self' data: https:; font-src 'self' https://fonts.gstatic.com; connect-src 'self' https://www.google-analytics.com; frame-ancestors 'none';Izziv WordPressa: WP inline JS/CSS, vtičniki, ki nalagajo zunanje vire, graditelji strani z inline skripti → CSP je težko strogo nastaviti. Realnost: začnete z načinom samo za poročanje (vidite, kaj je kršeno), nato pa postopoma zaostrujete.
Content-Security-Policy-Report-Only: ...Plus končna točka poročanja, ki zbira kršitve CSP:
Content-Security-Policy: ...; report-uri /csp-report3. Možnosti X-okvirja
Preprečuje, da bi nekdo vdelal vaše spletno mesto v – obramba pred klikanjem.
X-Frame-Options: SAMEORIGIN Možnosti: DENY (nihče ne sme uporabljati iframe-a), SAMEORIGIN (samo ista domena).
V CSP že obstaja direktiva frame-ancestors , ki počne enako – sodobna alternativa, vendar obe pušča za maksimalno združljivost.
4. Možnosti tipa vsebine X
Preprečuje vohanje MIME – brskalnik ne sme ugibati vrste vsebine, temveč mora upoštevati glavo Content-Type.
X-Content-Type-Options: nosniffBrez tega lahko napadalec vbrizga datoteko .txt, ki jo brskalnik interpretira kot .js in jo izvede.
5. Pravilnik o napotiteljih
Nadzira, kaj vaše spletno mesto pošlje v glavi Referer , ko uporabnik klikne zunanjo povezavo. Zasebnost + varnost.
Referrer-Policy: strict-origin-when-cross-originMožnosti:
-
no-referrer– nikoli ne pošlji napotitelja. -
same-origin– samo zahteve istega izvora. -
strict-origin– samo izvor, ne pot. -
strict-origin-when-cross-origin— najbolj priljubljeno leta 2026, celoten URL enakega izvora, samo izvor cross-origin.
6. Pravilnik o dovoljenjih (prej Pravilnik o funkcijah)
Nadzira, katere API-je brskalnika lahko spletno mesto uporablja – kamero, mikrofon, lokacijo, API za plačila, dostop do USB-ja itd.
Permissions-Policy: camera=(), microphone=(), geolocation=(self), payment=(self "https://stripe.com"), usb=()Onemogočite vse, česar spletno mesto ne uporablja → manjša površina za napad.
7. Politika odpiranja med različnimi izvori (COOP) in politika vključevanja med različnimi izvori (COEP)
Napredna zaščita pred napadi Specter in podobnimi napadi na strojno opremo. Tipično za poslovna mesta z občutljivimi podatki.
Cross-Origin-Opener-Policy: same-origin Cross-Origin-Embedder-Policy: require-corpPozor: COEP lahko pokvari zunanje slike in vdelano vsebino. Namestitev je potrebna po temeljitem testiranju.
Kako preveriti varnostne glave
1. Spletni preizkuševalci
- securityheaders.com – ponuja oceno AF s posebnimi priporočili.
- Mozilla Observatory – podoben, širši obseg.
- Ocenjevalec CSP-jev podjetja Google — analiza CSP-jev.
2. Orodja za razvijalce brskalnika
F12 → zavihek Omrežje → kliknite na glavno zahtevo HTML → zavihek Glave → vidite lahko vse glave odgovora.
3. Ukazna vrstica
curl -I https://tvojsajt.hr || grep -E 'strict-transport||content-security||x-frame||referrer-policy||permissions-policy||x-content-type'Kako to omogočiti v WordPressu
1. metoda: Apache (.htaccess)
Header set Strict-Transport-Security "max-age=31536000; includeSubDomains" "expr=%{HTTPS} == 'on'" Header set X-Content-Type-Options "nosniff" Header set X-Frame-Options "SAMEORIGIN" Header set Referrer-Policy "strict-origin-when-cross-origin" Header set Permissions-Policy "camera=(), microphone=(), geolocation=(self)" Header set Content-Security-Policy-Report-Only "default-src 'self' https:; script-src 'self' 'unsafe-inline'; report-uri /csp-report" 2. metoda: Nginx
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always; add_header X-Content-Type-Options "nosniff" always; add_header X-Frame-Options "SAMEORIGIN" always; add_header Referrer-Policy "strict-origin-when-cross-origin" always; add_header Permissions-Policy "camera=(), microphone=(), geolocation=(self)" always;3. način: Vtičnik za WordPress
- Wordfence Security — omogočite v Požarnem zidu → Napredno → Glave odgovora HTTP po meri.
- Solid Security (iThemes) – razdelek z varnostnimi glavami.
- HTTP glave avtorja Riccarda Vacirce — namenski vtičnik z grafičnim uporabniškim vmesnikom.
- Really Simple SSL Pro – zavihek Pregledovalnik mešane vsebine + Varnostne glave.
4. metoda: Cloudflare
Cloudflare Workers ali Page Rules lahko nastavijo varnostne glave, ne da bi se dotaknili izvornega strežnika. Najlažji način: Cloudflare Transform Rules → Add Response Headers.
Testno vodena nastavitev (priporočeno)
- Najprej nastavite ponudnika storitev CSP samo za poročila .
- Nastavite končno točko report-uri, ki prejema kršitve (Sentry, Report URI ali končna točka WP po meri).
- Brskajte po spletnem mestu 1-2 tedna in spremljajte kršitve.
- Določite legitimne vire, ki jih je treba dovoliti (npr. Google Tag Manager, Stripe.js, vdelani YouTube).
- Posodobite CSP z dovoljenimi viri.
- Preklop iz načina samo poročanja v način uveljavljanja.
- Neprekinjeno spremljanje – nov vtičnik/funkcija lahko povzroči novo kršitev.
Najpogostejše pasti
- Preveč strog CSP moti graditelje strani – Elementor, Divi, Beaver Builder uporabljajo inline JS. Potreben je CSP
'unsafe-inline'ali CSP, ki temelji na nonce. - X-Frame-Options blokira vdelavo v YouTube – prepričajte se, da je YouTube iframe (z izvorom youtube.com ) dovoljen prek
frame-srcv CSP. - Prednapetost HSTS v eno smer – previdno pred oddajo, izvržemo 3–6 mesecev.
- COEP prekine zunanje slike – uporabljate jih le, če nadzorujete vse vire.
- Pravilnik o dovoljenjih onemogoči tisto, na kar ne mislite – na primer, če onemogočite
camerain imate vtičnik za video WP, ki jo uporablja, ne bo deloval.
Testni pristop – kaj pričakovati
Tipična WP stran na securityheaders.com :
- Brez nastavitev varnostne glave: ocena F.
- Z osnovnimi 5 glavami (HSTS, X-Frame, X-Content-Type, Referrer-Policy, Permissions-Policy): ocena B.
- Z dobro postavljenim CSP: ocena A ali A+ .
Ocena A zadostuje za večino komercialnih spletnih mest. A+ je za spletna mesta, kjer je varnost ključni poslovni dejavnik.
Kaj ponuja pristop WMD
- Vtičnik LiteSpeed Cache ponuja grafični uporabniški vmesnik za varnostne glave.
- cPanel + ModSecurity dodaja varnostna pravila na ravni strežnika.
- Samodejno nameščanje popravkov in WAF v Imunify360 .
- Integracija Cloudflare za upravljanje varnostnih glav v podjetjih.
- Posvetovanje o natančnem nastavljanju CSP za specifične sklade (WP + WooCommerce + Stripe + GA4 = standardna konfiguracija, ki jo imamo pripravljeno).
Pogosto zastavljena vprašanja
Ali bodo varnostne glave upočasnile spletno mesto?
Ne. Glave so dolge nekaj bajtov na odgovor, vpliv na zmogljivost je zanemarljiv.
Kaj pa, če CSP kaj pokvari?
Začnite samo s poročili in postopoma zaostrujte. Nikoli ne uvajajte strogega CSP-ja neposredno v produkcijo brez testiranja.
Ali potrebujem vseh 7 glav?
Minimalno: HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy. Poleg tega: CSP (zelo pomemben, a zapleten) in Permissions-Policy. COOP/COEP samo za napredne primere uporabe.
Ali lahko vse to naredim prek Cloudflareja, ne da bi se dotaknil strežnika?
Da. Pravila za preoblikovanje Cloudflare + Delavci lahko nastavijo vse varnostne glave. Uporabno, če se ne želite dotikati izvorne konfiguracije.