Главная / База знаний / Словарь терминов / Заголовки безопасности: CSP, HSTS и остальные

Заголовки безопасности: CSP, HSTS и остальные

Словарь терминов 2 мин чтения Обновлено 27.07.2026
Несколько строк в ответе сервера, которые объясняют браузеру, что на сайте можно, а что нельзя. Что делает каждая, с какой начинать и как включить CSP, ничего не сломав.

Заголовки безопасности — несколько строк, которые сервер добавляет к каждому ответу. Посетитель их не видит, а браузер по ним понимает, что на вашем сайте можно делать, а что нельзя. Настраиваются они на сервере и обычно не требуют менять код сайта.

Аналогия для владельца сайта

Это инструкция охраннику на входе. Без неё он разрешает всё: любой скрипт с любого домена, встраивание вашей страницы в чужой сайт, попытки угадать тип файла. С инструкцией появляется список: этих пускать, этих нет, эту дверь держать закрытой. Дыры в коде заголовки не чинят, но мешают ими воспользоваться.

Какой заголовок что делает

ЗаголовокЧто даётСерьёзность
Strict-Transport-SecurityБраузер ходит к вам только по HTTPS и не откатывается на открытое соединениеСредняя
Content-Security-PolicyЗадаёт, откуда можно грузить скрипты. Главная страховка от XSSСредняя
X-Frame-OptionsЗапрещает встраивать ваши страницы во фрейм на чужом сайте (кликджекинг)Низкая
X-Content-Type-OptionsЗапрещает «угадывать» тип файла — иначе загруженный файл может выполниться как скриптНизкая
Referrer-PolicyОграничивает, какой адрес уходит на сторонние сайты при переходеИнфо
Permissions-PolicyОтключает ненужные возможности браузера: камеру, микрофон, геолокациюИнфо

Рядом проверяются флаги cookie — Secure, HttpOnly и SameSite: они закрывают перехват сессии.

Как это связано с бизнесом и SEO

Сами по себе заголовки не поднимают позиции — это не фактор ранжирования. Работают они на другом фланге: HSTS убирает риск открытого соединения, а CSP не даёт постороннему скрипту дописать на страницы скрытые ссылки и редиректы. Такие инъекции и приводят к падению позиций и к метке «сайт может нанести вред» в браузере.

Как это выглядит в отчёте Security Shield

Проверка заголовков идёт в любом режиме, включая быструю бесплатную. Каждый отсутствующий заголовок становится отдельной находкой со своей серьёзностью, классом CWE и категорией OWASP; из них складывается оценка от A+ до F. Отсутствие CSP и HSTS весит больше, чем отсутствие Referrer-Policy. Для этой группы работает авто-исправление: сервис собирает готовый фрагмент конфигурации — .htaccess или блок для nginx.

С чего начать

  1. Добавьте X-Content-Type-Options: nosniff и Referrer-Policy: strict-origin-when-cross-origin — они почти никогда ничего не ломают.
  2. Закройте фреймирование: X-Frame-Options: SAMEORIGIN — но проверьте, что вы сами не встраиваете свои страницы в чужие домены.
  3. Убедитесь, что весь HTTP перенаправляется на HTTPS, и лишь потом включайте HSTS.
  4. CSP оставьте на конец и начните с режима отчётов Content-Security-Policy-Report-Only.
CSP включают в два приёма

В режиме Report-Only политика ничего не блокирует, а только сообщает, что заблокировала бы. Дайте ей поработать неделю на боевом трафике, разберите отчёты, добавьте нужные домены — и лишь затем переключайте на боевой заголовок. Иначе рискуете отключить виджеты, аналитику и оплату.

Как не допустить повторно

Заголовки живут в конфигурации сервера, а она теряется при переезде, смене хостинга или подключении CDN. Держите фрагмент конфига в репозитории вместе с проектом и повторяйте скан после изменений инфраструктуры — как устроен сервис, описано в статье про Security Shield. Про доступ к кабинету — безопасность аккаунта.

Частые вопросы

Влияют ли заголовки безопасности на позиции?
Напрямую нет, это не фактор ранжирования. Они снижают риск заражения и предупреждений браузера, а вот те уже бьют по трафику и позициям.
Можно ли включить CSP сразу в боевом режиме?
Не стоит: строгая политика способна отключить виджеты, аналитику и оплату. Начните с режима Report-Only, разберите отчёты и только потом переключайтесь.
Нужно ли что-то менять в коде сайта?
Обычно нет — заголовки задаются в конфигурации сервера. Правки в коде чаще нужны только для CSP, если на страницах много встроенных скриптов.
Попробуйте на своём проекте Всё, что описано в статье, доступно в кабинете — бонус при регистрации уже на балансе.
Открыть кабинет
Была ли статья полезна? Спасибо! Учтём при доработке.