ЗАГОЛОВКИ БЕЗОПАСНОСТИ

Проверка заголовков безопасности

Просканируйте HTTP-заголовки ответа любого сайта и мгновенно получите оценку безопасности от A+ до F — HSTS, CSP, X-Frame-Options и другие, с рекомендацией по исправлению всего, чего не хватает.

Введите любой публичный домен или URL. Мы один раз запрашиваем его с edge-сети и оцениваем заголовки ответа — ничего не сохраняется.

ЧТО МЫ ПРОВЕРЯЕМ

Шесть заголовков, которые определяют вашу оценку

Каждый из них закрывает определённый класс атак. Вот что они делают и почему это важно.

Strict-Transport-Security

Заставляет браузеры использовать только HTTPS, блокируя атаки с понижением протокола и перехватом cookie. Добавьте его с max-age не менее 6 месяцев.

Content-Security-Policy

Определяет, какие скрипты, стили и ресурсы могут загружаться — самая надёжная защита от межсайтового скриптинга (XSS) и внедрения кода.

X-Content-Type-Options

Не даёт браузерам угадывать MIME-тип ответов, из-за чего загруженный файл может превратиться в исполняемый скрипт. Установите значение nosniff.

X-Frame-Options

Запрещает встраивать ваши страницы во фреймы других сайтов, блокируя кликджекинг. Используйте X-Frame-Options или CSP frame-ancestors.

Referrer-Policy

Определяет, какая часть вашего URL передаётся другим сайтам при переходе по ссылкам, защищая приватные пути и токены.

Permissions-Policy

Ограничивает, какие функции браузера (камера, микрофон, геолокация и другие) может использовать страница и встроенный в неё контент.

ЧАСТЫЕ ВОПРОСЫ

Проверка заголовков безопасности сайта — от A+ до F | whatsmy.fyi