Перейти к содержанию
Экстренная линия 24/7
ru
Услуги
Решения
Исследования
Компания
ИнструментыTrust Center

Анализ заголовков безопасности HTTP

Заголовки безопасности — несколько строк конфигурации, которые говорят браузеру, как защищать ваш сайт. При правильной настройке они сильно снижают последствия XSS, clickjacking и атак понижения протокола.

Запросы не сохраняются. Инструменты используют только публичную информацию; клиентские инструменты никуда не отправляют ваши данные.

Что проверяет инструмент

  • Strict-Transport-Security (HSTS) и max-age
  • Content-Security-Policy и ослабляющие директивы
  • X-Frame-Options или frame-ancestors
  • X-Content-Type-Options: nosniff
  • Referrer-Policy
  • Permissions-Policy
  • Cross-Origin-Opener/Resource-Policy
  • Раскрытие версий в Server и X-Powered-By

Как пользоваться

  1. 01

    Введите домен или полный URL (https://example.ru/login).

  2. 02

    Нажмите «Анализировать»; редиректы отслеживаются, оценивается конечная страница.

  3. 03

    Примените рекомендуемые значения для каждого заголовка из пояснений в отчёте.

Технические подробности

Оценка

Больше всего весят HSTS и CSP, затем защита от clickjacking и MIME-сниффинга. CSP с 'unsafe-inline' или 'unsafe-eval' без nonce или хешей считается слабой.

Цепочка редиректов

Инструмент проходит редиректы по одному и читает заголовки конечного ответа. Вся цепочка есть в отчёте, так что можно проверить и переход с HTTP на HTTPS.

Внедрение CSP

На действующем сайте сначала опубликуйте CSP как Content-Security-Policy-Report-Only, изучите отчёты о нарушениях, затем включите режим применения.

Частые вопросы

С какого заголовка начать?

Быстрее всего — X-Content-Type-Options, X-Frame-Options и Referrer-Policy, по одной строке. HSTS добавляйте, когда все поддомены поддерживают HTTPS, а CSP — после тестирования.

Почему не проверяется X-XSS-Protection?

Современные браузеры его больше не поддерживают, а в ряде случаев он создавал новые проблемы. Сегодня правильная защита от XSS — Content-Security-Policy.

Где добавлять заголовки?

На веб-сервере (nginx, Apache, IIS), в CDN (например, Cloudflare Transform Rules) или во фреймворке (Next.js, Express, Laravel). Управление на одном уровне сохраняет единообразие.

Почему версия в заголовке Server — проблема?

Точная версия упрощает атаки на известные уязвимости этого выпуска. Скрыть её — небольшое, но простое улучшение.