{"id":13481,"date":"2026-10-08T18:25:00","date_gmt":"2026-10-08T16:25:00","guid":{"rendered":"https:\/\/www.lukaswojcik.com\/blog\/?p=13481"},"modified":"2026-09-25T09:45:53","modified_gmt":"2026-09-25T07:45:53","slug":"naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore","status":"publish","type":"post","link":"https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/","title":{"rendered":"Nag\u0142\u00f3wki bezpiecze\u0144stwa HTTP prosto wyja\u015bnione: kt\u00f3re chroni\u0105, a kt\u00f3re tylko s\u0105"},"content":{"rendered":"<p>Ka\u017cda strona, kt\u00f3r\u0105 serwer dostarcza, przychodzi z zestawem nag\u0142\u00f3wk\u00f3w &#8211; linijek biegn\u0105cych przed tre\u015bci\u0105 i m\u00f3wi\u0105cych przegl\u0105darce, jak potraktowa\u0107 to, co nast\u0105pi. Gar\u015b\u0107 z nich dotyczy bezpiecze\u0144stwa.<\/p>\n<p>Daj\u0105 si\u0119 \u0142atwo sprawdzi\u0107 i \u0142atwo sprawdzi\u0107 \u017ale. Policzenie, kt\u00f3re nag\u0142\u00f3wki s\u0105 obecne, trwa sekund\u0119 i daje liczb\u0119 wygl\u0105daj\u0105c\u0105 jak wynik. Ta liczba nie m\u00f3wi prawie nic, bo nag\u0142\u00f3wek mo\u017ce by\u0107 obecny, poprawnie zapisany i ca\u0142kowicie bez dzia\u0142ania.<\/p>\n<figure class=\"lw-diagram\">\n<img decoding=\"async\" src=\"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/diagrams\/security-header-pl.png\" width=\"1120\" height=\"580\" loading=\"lazy\" alt=\"Cztery nag\u0142\u00f3wki ochronne z jednej odpowiedzi, ka\u017cdy z warto\u015bci\u0105 i rzeczywistym dzia\u0142aniem: dwa dzia\u0142aj\u0105, dwa znosz\u0105 same siebie\"><figcaption>Wszystkie cztery s\u0105 obecne. Dwa z nich niczego nie chroni\u0105.<\/figcaption><\/figure>\n<h2>Czym s\u0105 nag\u0142\u00f3wki ochronne<\/h2>\n<p>Cztery z nich nios\u0105 g\u0142\u00f3wny ci\u0119\u017car i ka\u017cdy odpowiada na inne pytanie.<\/p>\n<p><strong>Content-Security-Policy<\/strong> wypisuje, sk\u0105d strona mo\u017ce wczytywa\u0107 kod. Wszystkiego, czego na li\u015bcie nie ma, przegl\u0105darka odmawia &#8211; to najwa\u017cniejsza obrona przed podrzuconymi skryptami.<\/p>\n<p><strong>Strict-Transport-Security<\/strong> poleca przegl\u0105darce bra\u0107 odt\u0105d po\u0142\u0105czenie szyfrowane, a nigdy otwarte &#8211; tak\u017ce wtedy, gdy odno\u015bnik, zak\u0142adka albo wpisany adres m\u00f3wi\u0105 inaczej.<\/p>\n<p><strong>X-Frame-Options<\/strong> rozstrzyga, czy strona mo\u017ce zosta\u0107 osadzona w ramce na cudzej witrynie, i tym samym zapobiega klikaniu w co\u015b niewidocznego.<\/p>\n<p><strong>Referrer-Policy<\/strong> rozstrzyga, ile z bie\u017c\u0105cego adresu zostaje przekazane, gdy odno\u015bnik prowadzi ze strony dalej.<\/p>\n<p>Pi\u0105ty, <strong>Permissions-Policy<\/strong>, wy\u0142\u0105cza funkcje przegl\u0105darki, kt\u00f3rych strona nie potrzebuje &#8211; kamer\u0119, mikrofon, po\u0142o\u017cenie. Jest najrzadszy z pi\u0119ciu i najmniej sk\u0142onny cokolwiek popsu\u0107.<\/p>\n<h2>Regu\u0142a, kt\u00f3r\u0105 znosi unsafe-inline<\/h2>\n<p>Content-Security-Policy jest najsilniejszy z pi\u0119ciu i najcz\u0119\u015bciej przegrywa z w\u0142asn\u0105 warto\u015bci\u0105.<\/p>\n<p>Zagro\u017ceniem, dla kt\u00f3rego istnieje, jest podrzucony skrypt: co\u015b, co kto\u015b wpisa\u0142 albo napastnik pod\u0142o\u017cy\u0142, l\u0105duje w stronie i dzia\u0142a, jakby do niej nale\u017ca\u0142o. CSP zapobiega temu, wymieniaj\u0105c \u017ar\u00f3d\u0142a, z kt\u00f3rych przegl\u0105darce wolno wykonywa\u0107 kod &#8211; a skrypt wpisany wprost w stron\u0119 nie ma \u017ar\u00f3d\u0142a, kt\u00f3re da\u0142oby si\u0119 wymieni\u0107.<\/p>\n<p>W\u0142a\u015bnie na to <code>'unsafe-inline'<\/code> znowu zezwala. S\u0142owo nie stoi w warto\u015bci bez powodu &#8211; m\u00f3wi, co robi &#8211; a stoi tam dlatego, \u017ce strona pe\u0142na ma\u0142ych osadzonych skrypt\u00f3w bez tego zezwolenia przestaje dzia\u0142a\u0107. Dodanie go to najszybszy spos\u00f3b, by zepsuta strona zn\u00f3w ruszy\u0142a, i oddaje dok\u0142adnie to zezwolenie, kt\u00f3rego odm\u00f3wienie by\u0142o sensem regu\u0142y.<\/p>\n<p>Regu\u0142a z <code>'unsafe-inline'<\/code> blokuje jeszcze kilka rzeczy: na przyk\u0142ad kod doczytywany z obcych adres\u00f3w. Przeciw atakowi, dla kt\u00f3rego CSP g\u0142\u00f3wnie istnieje, nie robi prawie nic.<\/p>\n<p><code>'unsafe-eval'<\/code> to ta sama historia w w\u0119\u017cszym przypadku, a <code>default-src<\/code> r\u00f3wne <code>*<\/code> to ta sama historia ca\u0142kiem bez pozor\u00f3w.<\/p>\n<h2>Jak d\u0142ugi musi by\u0107 okres HSTS<\/h2>\n<p>Strict-Transport-Security ma jedn\u0105 liczb\u0119, od kt\u00f3rej wszystko zale\u017cy: <code>max-age<\/code>, w sekundach.<\/p>\n<p>M\u00f3wi ona, jak d\u0142ugo przegl\u0105darka ma pami\u0119ta\u0107 polecenie. Do up\u0142ywu tego czasu \u017cadne otwarte, nieszyfrowane zapytanie do tej domeny ju\u017c nie idzie &#8211; przegl\u0105darka przepisuje je, zanim opu\u015bci komputer. To ca\u0142a ochrona i trwa dok\u0142adnie tyle, co pami\u0119\u0107.<\/p>\n<p><code>max-age<\/code> r\u00f3wne 300 pami\u0119ta przez pi\u0119\u0107 minut. Formalnie poprawne, obecne w ka\u017cdym sprawdzeniu licz\u0105cym nazwy i bezu\u017cyteczne dla odwiedzin nast\u0119pnego dnia. Zwykle zaleca si\u0119 rok, zapisany jako <code>31536000<\/code>.<\/p>\n<p>Licz\u0105 si\u0119 dwa dodatki. <code>includeSubDomains<\/code> rozci\u0105ga regu\u0142\u0119 na ka\u017cd\u0105 poddomen\u0119 i zamyka tym samym luk\u0119, przez kt\u00f3r\u0105 zapomniany system testowy w tej samej domenie zostaje osi\u0105galny bez szyfrowania. A <code>preload<\/code> prosi o wbudowanie domeny wprost w przegl\u0105darki, tak by ochrona obj\u0119\u0142a i pierwsze odwiedziny &#8211; t\u0119 jedn\u0105 chwil\u0119, w kt\u00f3rej HSTS inaczej pom\u00f3c nie mo\u017ce, bo nic jeszcze nie zosta\u0142o zapami\u0119tane.<\/p>\n<p>Do tego ostatniego kroku nale\u017cy ostrze\u017cenie: wpisy trudno usun\u0105\u0107, a zanim usuni\u0119cie dotrze do przegl\u0105darek, mijaj\u0105 miesi\u0105ce. Pasuje do domeny, kt\u00f3rej szyfrowanie jest ustalone, a nie do takiej, kt\u00f3ra dopiero jest porz\u0105dkowana.<\/p>\n<figure class=\"lw-illu\">\n<img decoding=\"async\" src=\"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/illustrationen\/illu-security-header.webp\" width=\"1120\" height=\"580\" loading=\"lazy\" alt=\"Cztery jednakowe pionowe p\u0142yty: dwie pe\u0142ne, dwie tylko jako zarys\"><br \/>\n<\/figure>\n<h2>Gdy dwa nag\u0142\u00f3wki reguluj\u0105 to samo<\/h2>\n<p>Osadzanie w ramkach uregulowane jest podw\u00f3jnie, przez dwa r\u00f3\u017cnej daty nag\u0142\u00f3wki, a regu\u0142a tego, kt\u00f3ry wygrywa, regularnie zaskakuje.<\/p>\n<p>X-Frame-Options jest starszy, rozumiany wsz\u0119dzie, i oferuje <code>DENY<\/code> albo <code>SAMEORIGIN<\/code>. CSP ma <code>frame-ancestors<\/code>, kt\u00f3ry wykonuje to samo zadanie, ale list\u0105 adres\u00f3w zamiast dwiema sta\u0142ymi mo\u017cliwo\u015bciami.<\/p>\n<p>Gdy obecne s\u0105 oba, wygrywa <code>frame-ancestors<\/code>, a X-Frame-Options zostaje ca\u0142kowicie pomini\u0119ty. Nie scalony, nie po\u0142\u0105czony &#8211; pomini\u0119ty. Stron\u0119 z <code>X-Frame-Options: DENY<\/code> i z CSP zawieraj\u0105cym <code>frame-ancestors *<\/code> mo\u017ce osadzi\u0107 ka\u017cdy, a surowszy z dw\u00f3ch nag\u0142\u00f3wk\u00f3w nie ma nic do powiedzenia.<\/p>\n<p>To b\u0142\u0105d kryj\u0105cy si\u0119 najlepiej, bo oba nag\u0142\u00f3wki s\u0105 obecne, oba poprawnie zapisane, a sprawdzenie licz\u0105ce nazwy zg\u0142asza dwa zabezpieczenia tam, gdzie jest jedno.<\/p>\n<h2>Co idzie razem z ka\u017cdym klikni\u0119ciem<\/h2>\n<p>Referrer-Policy jest najcichszy z pi\u0119ciu i ma najbardziej codzienne nast\u0119pstwa.<\/p>\n<p>Gdy odno\u015bnik prowadzi ze strony dalej, przegl\u0105darka m\u00f3wi celowi, sk\u0105d przysz\u0142y odwiedziny. Ile powie, ustala ten nag\u0142\u00f3wek. <code>unsafe-url<\/code> przekazuje pe\u0142ny adres wraz ze \u015bcie\u017ck\u0105, <code>no-referrer<\/code> nie przekazuje nic, a <code>strict-origin-when-cross-origin<\/code> przekazuje pe\u0142ny adres w obr\u0119bie tej samej witryny, a obcym tylko domen\u0119.<\/p>\n<p>W \u015bcie\u017cce siedzi to dra\u017cliwe. <code>\/pl\/konto\/zamowienia\/48120<\/code> zdradza numer klienta, odno\u015bnik do zresetowania has\u0142a zdradza jednorazowy klucz, a strona wyszukiwania zdradza szukane s\u0142owo. Wszystko to idzie do witryny, do kt\u00f3rej prowadzi odno\u015bnik, w zupe\u0142nie zwyczajnym nag\u0142\u00f3wku, bez tego, \u017ceby cokolwiek posz\u0142o \u017ale.<\/p>\n<p>Ostatnia z trzech warto\u015bci to rozs\u0105dne ustawienie domy\u015blne i nowoczesne przegl\u0105darki stosuj\u0105 je same, gdy nag\u0142\u00f3wka brak. Tym samym wyra\u017anie ustawione <code>unsafe-url<\/code> jest gorsze ni\u017c brak nag\u0142\u00f3wka: zast\u0119puje dobre ustawienie domy\u015blne z\u0142\u0105 decyzj\u0105.<\/p>\n<h2>Co pokazuje jedno pobranie<\/h2>\n<p>Wszystko to jest jawne. Nag\u0142\u00f3wki przychodz\u0105 z ka\u017cd\u0105 odpowiedzi\u0105, dla dowolnego adresu, a odczytanie ich kosztuje jedno zapytanie.<\/p>\n<p>Warte zadania s\u0105 cztery pytania. Czy CSP istnieje i czy jego warto\u015b\u0107 oddaje to, co zabra\u0142. Czy okres HSTS jest do\u015b\u0107 d\u0142ugi, by przetrwa\u0107 mi\u0119dzy dwiema wizytami. Czy dwa nag\u0142\u00f3wki od ramek nie przecz\u0105 sobie i czy ten wygrywaj\u0105cy m\u00f3wi to, co zamierzono. Oraz czy ustawienie referrera przekazuje wi\u0119cej, ni\u017c cel potrzebuje.<\/p>\n<p><a href=\"https:\/\/www.lukaswojcik.com\/blog\/pl\/narzedzia\/http-security-header-checker\/\">Sprawdzarka nag\u0142\u00f3wk\u00f3w bezpiecze\u0144stwa HTTP<\/a> odpowiada na wszystkie cztery dla dowolnego adresu. Pobiera stron\u0119 raz, odczytuje nag\u0142\u00f3wki tak, jak czyta je przegl\u0105darka, \u015bledzi po drodze przekierowania i ocenia warto\u015bci, zamiast liczy\u0107 nazwy.<\/p>\n<p>U\u017cyteczny wynik nie jest ocen\u0105. Jest kr\u00f3tk\u0105 list\u0105 nag\u0142\u00f3wk\u00f3w, kt\u00f3re s\u0105 obecne i nic nie robi\u0105 &#8211; bo w\u0142a\u015bnie na te nikt nie spojrzy drugi raz.<\/p>\n<div class=\"lw-faq\">\n<h2>Pytania i odpowiedzi<\/h2>\n<h3>Jak pozby\u0107 si\u0119 &#8216;unsafe-inline&#8217; bez przenoszenia ka\u017cdego osadzonego skryptu poza stron\u0119?<\/h3>\n<p>Za pomoc\u0105 warto\u015bci nonce albo skr\u00f3t\u00f3w (hashy). Nonce to losowa warto\u015b\u0107, kt\u00f3ra stoi w CSP jako &#8216;nonce-\u2026&#8217; oraz jako atrybut ka\u017cdego dozwolonego skryptu; przegl\u0105darka wykonuje wtedy tylko te osadzone skrypty, kt\u00f3re nios\u0105 t\u0119 warto\u015b\u0107. Skr\u00f3t (&#8216;sha256-\u2026&#8217;) dopuszcza skrypt o dok\u0142adnie tej tre\u015bci. Podrzucony skrypt ani nie zna tej warto\u015bci, ani nie pasuje do skr\u00f3tu, i w\u0142a\u015bnie to przywraca ochron\u0119, kt\u00f3r\u0105 &#8216;unsafe-inline&#8217; znios\u0142o.<\/p>\n<p>Gdy tylko w regule pojawi si\u0119 nonce albo skr\u00f3t, aktualne przegl\u0105darki ignoruj\u0105 stoj\u0105ce obok &#8216;unsafe-inline&#8217;. Mo\u017ce ono wi\u0119c zosta\u0107 jako rozwi\u0105zanie awaryjne dla bardzo starych przegl\u0105darek, nie os\u0142abiaj\u0105c ochrony w pozosta\u0142ych.<\/p>\n<p>Wynikaj\u0105 z tego dwa ograniczenia. Nonce musi by\u0107 tworzony na nowo dla ka\u017cdej odpowiedzi; pami\u0119\u0107 podr\u0119czna stron, kt\u00f3ra wszystkim podaje ten sam HTML z tym samym nonce, czyni go znanym, a wi\u0119c bezwarto\u015bciowym, i dlatego skr\u00f3ty lepiej wsp\u00f3\u0142pracuj\u0105 z pami\u0119ci\u0105 podr\u0119czn\u0105. Poza tym atrybut\u00f3w zdarze\u0144, takich jak onclick, nonce w og\u00f3le nie obejmuje, a skr\u00f3ty tylko z dodatkowym s\u0142owem kluczowym &#8216;unsafe-hashes&#8217;; czystsz\u0105 drog\u0105 jest przeniesienie ich do skrypt\u00f3w. Dop\u00f3ki wszystko nie jest gotowe, nag\u0142\u00f3wek Content-Security-Policy-Report-Only pokazuje, co regu\u0142a by zablokowa\u0142a, niczego nie blokuj\u0105c.<\/p>\n<h3>Czy nag\u0142\u00f3wek HSTS przes\u0142any nieszyfrowanym po\u0142\u0105czeniem dzia\u0142a?<\/h3>\n<p>Nie. Przegl\u0105darki uwzgl\u0119dniaj\u0105 Strict-Transport-Security tylko w odpowiedziach przez HTTPS, a w odpowiedzi nieszyfrowanej pomijaj\u0105 ten nag\u0142\u00f3wek, bo ka\u017cdy po drodze m\u00f3g\u0142by go tam wstawi\u0107 albo usun\u0105\u0107. Odpowied\u017a pod http:\/\/ powinna wi\u0119c jedynie przekierowywa\u0107 na HTTPS, a nag\u0142\u00f3wek nale\u017cy umie\u015bci\u0107 w odpowiedzi, do kt\u00f3rej prowadzi to przekierowanie.<\/p>\n<h3>Co si\u0119 dzieje, gdy CSP wysy\u0142aj\u0105 jednocze\u015bnie serwer WWW i aplikacja?<\/h3>\n<p>Obowi\u0105zuj\u0105 obie regu\u0142y. Przegl\u0105darka nie scala ich w jedn\u0105 wsp\u00f3ln\u0105, lecz sprawdza ka\u017cd\u0105 osobno, a zas\u00f3b zostaje wczytany tylko wtedy, gdy zezwalaj\u0105 na niego wszystkie. Druga, lu\u017aniejsza CSP nie mo\u017ce wi\u0119c os\u0142abi\u0107 surowej; zapomniana surowa regu\u0142a, na przyk\u0142ad w konfiguracji serwera WWW, blokuje natomiast rzeczy, na kt\u00f3re aplikacja wyra\u017anie zezwala we w\u0142asnej regule.<\/p>\n<p>Ze Strict-Transport-Security jest inaczej: gdy nag\u0142\u00f3wek przychodzi dwa razy, przegl\u0105darka zgodnie z RFC 6797 przetwarza tylko pierwszy. Przy nag\u0142\u00f3wkach ustawianych w kilku miejscach, na przyk\u0142ad w serwerze WWW, we wtyczce i w CDN, sprawdza\u0107 nale\u017cy faktycznie dostarczon\u0105 odpowied\u017a, a nie poszczeg\u00f3lne konfiguracje.<\/p>\n<h3>Czy frame-ancestors da si\u0119 ustawi\u0107 tak\u017ce w elemencie meta?<\/h3>\n<p>Nie. CSP w elemencie meta nie obs\u0142uguje frame-ancestors, podobnie jak report-uri i sandbox, a X-Frame-Options r\u00f3wnie\u017c dzia\u0142a tylko jako prawdziwy nag\u0142\u00f3wek. Ochrona przed osadzaniem wymaga wi\u0119c zawsze ustawienia na serwerze albo w CDN.<\/p>\n<\/div>\n<div class=\"lw-quellen\">\n<h2>\u0179r\u00f3d\u0142a<\/h2>\n<ul>\n<li><a href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/HTTP\/Guides\/CSP\" target=\"_blank\" rel=\"noopener noreferrer\">MDN: Content Security Policy<\/a><\/li>\n<li><a href=\"https:\/\/www.rfc-editor.org\/rfc\/rfc9110.html\" target=\"_blank\" rel=\"noopener noreferrer\">RFC 9110: HTTP Semantics<\/a><\/li>\n<li><a href=\"https:\/\/www.rfc-editor.org\/rfc\/rfc6797.html\" target=\"_blank\" rel=\"noopener noreferrer\">RFC 6797: HTTP Strict Transport Security<\/a><\/li>\n<\/ul>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Nag\u0142\u00f3wki ochronne bywaj\u0105 sprawdzane po nazwach o wiele za cz\u0119sto. Nazwa m\u00f3wi, \u017ce regu\u0142a istnieje; dopiero warto\u015b\u0107 m\u00f3wi, czy cokolwiek robi &#8211; a niekt\u00f3re warto\u015bci znosz\u0105 w\u0142a\u015bnie t\u0119 regu\u0142\u0119, do kt\u00f3rej nale\u017c\u0105.<\/p>\n","protected":false},"author":1,"featured_media":16114,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[141],"tags":[92421,92238,92077],"class_list":["post-13481","post","type-post","status-publish","format-standard","hentry","category-tutorials-pl-it-networks-pl","tag-server-administration-pl","tag-tutorial-pl","tag-web-security-pl"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.1 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Nag\u0142\u00f3wki bezpiecze\u0144stwa HTTP prosto wyja\u015bnione: kt\u00f3re chroni\u0105, a kt\u00f3re tylko s\u0105 | Lukas Wojcik<\/title>\n<meta name=\"description\" content=\"Co robi\u0105 nag\u0142\u00f3wki ochronne HTTP, dlaczego Content-Security-Policy z unsafe-inline prawie niczego nie chroni i jak czyta\u0107 warto\u015bci zamiast liczy\u0107 nazwy.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Nag\u0142\u00f3wki bezpiecze\u0144stwa HTTP prosto wyja\u015bnione: kt\u00f3re chroni\u0105, a kt\u00f3re tylko s\u0105 | Lukas Wojcik\" \/>\n<meta property=\"og:description\" content=\"Co robi\u0105 nag\u0142\u00f3wki ochronne HTTP, dlaczego Content-Security-Policy z unsafe-inline prawie niczego nie chroni i jak czyta\u0107 warto\u015bci zamiast liczy\u0107 nazwy.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/\" \/>\n<meta property=\"og:site_name\" content=\"Lukas Wojcik - Blog\" \/>\n<meta property=\"article:published_time\" content=\"2026-10-08T16:25:00+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-13481-naglowki-bezpieczenstwa-http-wyjasni-nz.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"630\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Lukas Wojcik\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Lukas Wojcik\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"8 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/pl\\\/it-networks-pl\\\/tutorials-pl-it-networks-pl\\\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/pl\\\/it-networks-pl\\\/tutorials-pl-it-networks-pl\\\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\\\/\"},\"author\":{\"name\":\"Lukas Wojcik\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#\\\/schema\\\/person\\\/895f7604f9b6b71aad9bba33af28d0f9\"},\"headline\":\"Nag\u0142\u00f3wki bezpiecze\u0144stwa HTTP prosto wyja\u015bnione: kt\u00f3re chroni\u0105, a kt\u00f3re tylko s\u0105\",\"datePublished\":\"2026-10-08T16:25:00+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/pl\\\/it-networks-pl\\\/tutorials-pl-it-networks-pl\\\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\\\/\"},\"wordCount\":1604,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#\\\/schema\\\/person\\\/895f7604f9b6b71aad9bba33af28d0f9\"},\"image\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/pl\\\/it-networks-pl\\\/tutorials-pl-it-networks-pl\\\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/hero-13481-naglowki-bezpieczenstwa-http-wyjasni-nz.png\",\"keywords\":[\"Server Administration\",\"Tutorial\",\"Web Security\"],\"articleSection\":[\"Tutorials\"],\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/pl\\\/it-networks-pl\\\/tutorials-pl-it-networks-pl\\\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/pl\\\/it-networks-pl\\\/tutorials-pl-it-networks-pl\\\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\\\/\",\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/pl\\\/it-networks-pl\\\/tutorials-pl-it-networks-pl\\\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\\\/\",\"name\":\"Nag\u0142\u00f3wki bezpiecze\u0144stwa HTTP prosto wyja\u015bnione: kt\u00f3re chroni\u0105, a kt\u00f3re tylko s\u0105 | Lukas Wojcik\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/pl\\\/it-networks-pl\\\/tutorials-pl-it-networks-pl\\\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/pl\\\/it-networks-pl\\\/tutorials-pl-it-networks-pl\\\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/hero-13481-naglowki-bezpieczenstwa-http-wyjasni-nz.png\",\"datePublished\":\"2026-10-08T16:25:00+00:00\",\"description\":\"Co robi\u0105 nag\u0142\u00f3wki ochronne HTTP, dlaczego Content-Security-Policy z unsafe-inline prawie niczego nie chroni i jak czyta\u0107 warto\u015bci zamiast liczy\u0107 nazwy.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/pl\\\/it-networks-pl\\\/tutorials-pl-it-networks-pl\\\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\\\/#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/pl\\\/it-networks-pl\\\/tutorials-pl-it-networks-pl\\\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/pl\\\/it-networks-pl\\\/tutorials-pl-it-networks-pl\\\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\\\/#primaryimage\",\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/hero-13481-naglowki-bezpieczenstwa-http-wyjasni-nz.png\",\"contentUrl\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/hero-13481-naglowki-bezpieczenstwa-http-wyjasni-nz.png\",\"width\":1200,\"height\":630,\"caption\":\"Nag\u0142\u00f3wki bezpiecze\u0144stwa HTTP prosto wyja\u015bnione: kt\u00f3re chroni\u0105, a kt\u00f3re tylko s\u0105\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/pl\\\/it-networks-pl\\\/tutorials-pl-it-networks-pl\\\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Nag\u0142\u00f3wki bezpiecze\u0144stwa HTTP prosto wyja\u015bnione: kt\u00f3re chroni\u0105, a kt\u00f3re tylko s\u0105\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#website\",\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/\",\"name\":\"Lukas Wojcik - Blog\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#\\\/schema\\\/person\\\/895f7604f9b6b71aad9bba33af28d0f9\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"en-US\"},{\"@type\":[\"Person\",\"Organization\"],\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/#\\\/schema\\\/person\\\/895f7604f9b6b71aad9bba33af28d0f9\",\"name\":\"Lukas Wojcik\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/lw-x2.jpg\",\"url\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/lw-x2.jpg\",\"contentUrl\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/lw-x2.jpg\",\"width\":424,\"height\":636,\"caption\":\"Lukas Wojcik\"},\"logo\":{\"@id\":\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/lw-x2.jpg\"},\"sameAs\":[\"https:\\\/\\\/www.lukaswojcik.com\\\/blog\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Nag\u0142\u00f3wki bezpiecze\u0144stwa HTTP prosto wyja\u015bnione: kt\u00f3re chroni\u0105, a kt\u00f3re tylko s\u0105 | Lukas Wojcik","description":"Co robi\u0105 nag\u0142\u00f3wki ochronne HTTP, dlaczego Content-Security-Policy z unsafe-inline prawie niczego nie chroni i jak czyta\u0107 warto\u015bci zamiast liczy\u0107 nazwy.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/","og_locale":"en_US","og_type":"article","og_title":"Nag\u0142\u00f3wki bezpiecze\u0144stwa HTTP prosto wyja\u015bnione: kt\u00f3re chroni\u0105, a kt\u00f3re tylko s\u0105 | Lukas Wojcik","og_description":"Co robi\u0105 nag\u0142\u00f3wki ochronne HTTP, dlaczego Content-Security-Policy z unsafe-inline prawie niczego nie chroni i jak czyta\u0107 warto\u015bci zamiast liczy\u0107 nazwy.","og_url":"https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/","og_site_name":"Lukas Wojcik - Blog","article_published_time":"2026-10-08T16:25:00+00:00","og_image":[{"width":1200,"height":630,"url":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-13481-naglowki-bezpieczenstwa-http-wyjasni-nz.png","type":"image\/png"}],"author":"Lukas Wojcik","twitter_card":"summary_large_image","twitter_misc":{"Written by":"Lukas Wojcik","Est. reading time":"8 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/#article","isPartOf":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/"},"author":{"name":"Lukas Wojcik","@id":"https:\/\/www.lukaswojcik.com\/blog\/#\/schema\/person\/895f7604f9b6b71aad9bba33af28d0f9"},"headline":"Nag\u0142\u00f3wki bezpiecze\u0144stwa HTTP prosto wyja\u015bnione: kt\u00f3re chroni\u0105, a kt\u00f3re tylko s\u0105","datePublished":"2026-10-08T16:25:00+00:00","mainEntityOfPage":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/"},"wordCount":1604,"commentCount":0,"publisher":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/#\/schema\/person\/895f7604f9b6b71aad9bba33af28d0f9"},"image":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/#primaryimage"},"thumbnailUrl":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-13481-naglowki-bezpieczenstwa-http-wyjasni-nz.png","keywords":["Server Administration","Tutorial","Web Security"],"articleSection":["Tutorials"],"inLanguage":"en-US","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/","url":"https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/","name":"Nag\u0142\u00f3wki bezpiecze\u0144stwa HTTP prosto wyja\u015bnione: kt\u00f3re chroni\u0105, a kt\u00f3re tylko s\u0105 | Lukas Wojcik","isPartOf":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/#website"},"primaryImageOfPage":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/#primaryimage"},"image":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/#primaryimage"},"thumbnailUrl":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-13481-naglowki-bezpieczenstwa-http-wyjasni-nz.png","datePublished":"2026-10-08T16:25:00+00:00","description":"Co robi\u0105 nag\u0142\u00f3wki ochronne HTTP, dlaczego Content-Security-Policy z unsafe-inline prawie niczego nie chroni i jak czyta\u0107 warto\u015bci zamiast liczy\u0107 nazwy.","breadcrumb":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/"]}]},{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/#primaryimage","url":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-13481-naglowki-bezpieczenstwa-http-wyjasni-nz.png","contentUrl":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/09\/hero-13481-naglowki-bezpieczenstwa-http-wyjasni-nz.png","width":1200,"height":630,"caption":"Nag\u0142\u00f3wki bezpiecze\u0144stwa HTTP prosto wyja\u015bnione: kt\u00f3re chroni\u0105, a kt\u00f3re tylko s\u0105"},{"@type":"BreadcrumbList","@id":"https:\/\/www.lukaswojcik.com\/blog\/pl\/it-networks-pl\/tutorials-pl-it-networks-pl\/naglowki-bezpieczenstwa-http-prosto-wyjasnione-ktore-chronia-a-ktore\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.lukaswojcik.com\/blog\/"},{"@type":"ListItem","position":2,"name":"Nag\u0142\u00f3wki bezpiecze\u0144stwa HTTP prosto wyja\u015bnione: kt\u00f3re chroni\u0105, a kt\u00f3re tylko s\u0105"}]},{"@type":"WebSite","@id":"https:\/\/www.lukaswojcik.com\/blog\/#website","url":"https:\/\/www.lukaswojcik.com\/blog\/","name":"Lukas Wojcik - Blog","description":"","publisher":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/#\/schema\/person\/895f7604f9b6b71aad9bba33af28d0f9"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.lukaswojcik.com\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"en-US"},{"@type":["Person","Organization"],"@id":"https:\/\/www.lukaswojcik.com\/blog\/#\/schema\/person\/895f7604f9b6b71aad9bba33af28d0f9","name":"Lukas Wojcik","image":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/07\/lw-x2.jpg","url":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/07\/lw-x2.jpg","contentUrl":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/07\/lw-x2.jpg","width":424,"height":636,"caption":"Lukas Wojcik"},"logo":{"@id":"https:\/\/www.lukaswojcik.com\/blog\/wp-content\/uploads\/2026\/07\/lw-x2.jpg"},"sameAs":["https:\/\/www.lukaswojcik.com\/blog"]}]}},"_links":{"self":[{"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/posts\/13481","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/comments?post=13481"}],"version-history":[{"count":3,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/posts\/13481\/revisions"}],"predecessor-version":[{"id":21702,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/posts\/13481\/revisions\/21702"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/media\/16114"}],"wp:attachment":[{"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/media?parent=13481"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/categories?post=13481"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.lukaswojcik.com\/blog\/wp-json\/wp\/v2\/tags?post=13481"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}