Проверка заголовков безопасности
Проверка заголовков безопасности показывает, какие защитные механизмы включены на сайте, а какие нет. Это самый дешёвый вид укрепления: почти всё настраивается на стороне сервера и не требует изменений в коде. Инструмент — аудит заголовков безопасности.
Что проверяется
| Заголовок | От чего защищает | Важность |
|---|---|---|
| Strict-Transport-Security | Принудительный https: защищает от подмены соединения | Средняя |
| Content-Security-Policy | Ограничивает, откуда грузятся скрипты — основная защита от внедрения кода | Средняя |
| X-Frame-Options | Запрещает встраивать сайт в чужой фрейм (кликджекинг) | Низкая |
| X-Content-Type-Options | Запрещает браузеру угадывать тип файла | Низкая |
| Referrer-Policy | Ограничивает, что уходит в чужую аналитику при переходе | Информационная |
| Permissions-Policy | Отключает ненужные возможности: камеру, микрофон, геолокацию | Информационная |
С чего начинать
- HSTS — если сайт уже полностью на https, включается одной строкой.
- Защита от кликджекинга и угадывания типов — тоже по строке, без побочных эффектов.
- Content-Security-Policy — самая полезная и самая капризная: начинайте в режиме отчёта, иначе рискуете сломать собственные скрипты.
- Остальное — по желанию: эти заголовки ничего не ломают и добавляют аккуратности.
Чего заголовки не делают
Они не защищают от взлома через уязвимость в коде, не лечат заражённый сайт и не заменяют обновления CMS. Их задача — сузить возможности атаки в браузере посетителя и снизить ущерб, если что-то пошло не так. Полноценная проверка — это отдельный сканер: см. разбор вредоносного кода и бэкдоров.
Связь с другими проверками
Эти же заголовки входят в отчёт Shield и частично в SEO Audit. Теоретический разбор каждого — в глоссарии: заголовки безопасности. Посмотреть сырые заголовки ответа — проверка заголовков.