Главная / База знаний / Инструменты и интеграции / Проверка заголовков безопасности

Проверка заголовков безопасности

Инструменты и интеграции 1 мин чтения Обновлено 13.09.2026
Шесть заголовков, которые включаются на сервере и почти ничего не стоят, порядок внедрения от безопасного к капризному и почему CSP стоит запускать в режиме отчёта.

Проверка заголовков безопасности показывает, какие защитные механизмы включены на сайте, а какие нет. Это самый дешёвый вид укрепления: почти всё настраивается на стороне сервера и не требует изменений в коде. Инструмент — аудит заголовков безопасности.

Что проверяется

ЗаголовокОт чего защищаетВажность
Strict-Transport-SecurityПринудительный https: защищает от подмены соединенияСредняя
Content-Security-PolicyОграничивает, откуда грузятся скрипты — основная защита от внедрения кодаСредняя
X-Frame-OptionsЗапрещает встраивать сайт в чужой фрейм (кликджекинг)Низкая
X-Content-Type-OptionsЗапрещает браузеру угадывать тип файлаНизкая
Referrer-PolicyОграничивает, что уходит в чужую аналитику при переходеИнформационная
Permissions-PolicyОтключает ненужные возможности: камеру, микрофон, геолокациюИнформационная

С чего начинать

  1. HSTS — если сайт уже полностью на https, включается одной строкой.
  2. Защита от кликджекинга и угадывания типов — тоже по строке, без побочных эффектов.
  3. Content-Security-Policy — самая полезная и самая капризная: начинайте в режиме отчёта, иначе рискуете сломать собственные скрипты.
  4. Остальное — по желанию: эти заголовки ничего не ломают и добавляют аккуратности.
Осторожно с CSP
Политика безопасности содержимого обрывает загрузку всего, что не разрешено явно: внешние шрифты, аналитика, виджеты, инлайн-скрипты. Мы сами на этом обжигались — инлайн-скрипт без разрешающего параметра просто не выполняется, и страница молча теряет функциональность. Сначала режим отчёта, потом включение.

Чего заголовки не делают

Они не защищают от взлома через уязвимость в коде, не лечат заражённый сайт и не заменяют обновления CMS. Их задача — сузить возможности атаки в браузере посетителя и снизить ущерб, если что-то пошло не так. Полноценная проверка — это отдельный сканер: см. разбор вредоносного кода и бэкдоров.

Связь с другими проверками

Эти же заголовки входят в отчёт Shield и частично в SEO Audit. Теоретический разбор каждого — в глоссарии: заголовки безопасности. Посмотреть сырые заголовки ответа — проверка заголовков.

Частые вопросы

С какого заголовка начинать?
С HSTS, если сайт уже полностью на https, затем защита от кликджекинга и запрет угадывания типов — они включаются строкой и ничего не ломают.
Почему CSP опасно включать сразу?
Политика обрывает загрузку всего, что не разрешено явно: внешние шрифты, аналитика, виджеты и инлайн-скрипты перестают работать молча.
Влияют ли эти заголовки на SEO?
Напрямую нет, но они входят в оценку безопасности и снижают риск взлома, после которого позиции теряются надолго.
Была ли статья полезна?
Попробуйте на своём проекте Всё, что описано в статье, доступно в кабинете — бонус при регистрации уже на балансе.
Открыть кабинет