Что проверяет инструмент
- Strict-Transport-Security (HSTS) и max-age
- Content-Security-Policy и ослабляющие директивы
- X-Frame-Options или frame-ancestors
- X-Content-Type-Options: nosniff
- Referrer-Policy
- Permissions-Policy
- Cross-Origin-Opener/Resource-Policy
- Раскрытие версий в Server и X-Powered-By
Как пользоваться
- 01
Введите домен или полный URL (https://example.ru/login).
- 02
Нажмите «Анализировать»; редиректы отслеживаются, оценивается конечная страница.
- 03
Примените рекомендуемые значения для каждого заголовка из пояснений в отчёте.
Технические подробности
Оценка
Больше всего весят HSTS и CSP, затем защита от clickjacking и MIME-сниффинга. CSP с 'unsafe-inline' или 'unsafe-eval' без nonce или хешей считается слабой.
Цепочка редиректов
Инструмент проходит редиректы по одному и читает заголовки конечного ответа. Вся цепочка есть в отчёте, так что можно проверить и переход с HTTP на HTTPS.
Внедрение CSP
На действующем сайте сначала опубликуйте CSP как Content-Security-Policy-Report-Only, изучите отчёты о нарушениях, затем включите режим применения.
Частые вопросы
С какого заголовка начать?
Быстрее всего — X-Content-Type-Options, X-Frame-Options и Referrer-Policy, по одной строке. HSTS добавляйте, когда все поддомены поддерживают HTTPS, а CSP — после тестирования.
Почему не проверяется X-XSS-Protection?
Современные браузеры его больше не поддерживают, а в ряде случаев он создавал новые проблемы. Сегодня правильная защита от XSS — Content-Security-Policy.
Где добавлять заголовки?
На веб-сервере (nginx, Apache, IIS), в CDN (например, Cloudflare Transform Rules) или во фреймворке (Next.js, Express, Laravel). Управление на одном уровне сохраняет единообразие.
Почему версия в заголовке Server — проблема?
Точная версия упрощает атаки на известные уязвимости этого выпуска. Скрыть её — небольшое, но простое улучшение.