Головна / База знань / Словник термінів / Заголовки безпеки: CSP, HSTS та інші

Заголовки безпеки: CSP, HSTS та інші

Словник термінів 2 хв читання Оновлено 27.07.2026
Кілька рядків у відповіді сервера, які пояснюють браузеру, що на сайті можна, а що не можна. Що робить кожен, з чого почати і як увімкнути CSP, нічого не зламавши.

Заголовки безпеки — кілька рядків, які сервер додає до кожної відповіді. Відвідувач їх не бачить, а браузер за ними розуміє, що на вашому сайті можна робити, а що не можна. Налаштовуються вони на сервері і зазвичай не вимагають змінювати код сайту.

Аналогія для власника сайту

Це інструкція охоронцю на вході. Без неї він дозволяє все: будь-який скрипт з будь-якого домену, вбудування вашої сторінки в чужий сайт, спроби вгадати тип файлу. З інструкцією з'являється список: цих пускати, цих ні, цю двері тримати закритою. Дірки в коді заголовки не ремонтують, але заважають ними скористатися.

Який заголовок що робить

ЗаголовокЩо даєСерйозність
Strict-Transport-SecurityБраузер ходить до вас тільки по HTTPS і не відкочує на відкрите з'єднанняСередня
Content-Security-PolicyВстановлює, звідки можна завантажувати скрипти. Головна страховка від XSSСередня
X-Frame-OptionsЗабороняє вбудовувати ваші сторінки у фрейм на чужому сайті (клікджекинг)Низька
X-Content-Type-OptionsЗабороняє «вгадувати» тип файлу — інакше завантажений файл може виконатися як скриптНизька
Referrer-PolicyОбмежує, яка адреса йде на сторонні сайти при переходіІнфо
Permissions-PolicyВимикає непотрібні можливості браузера: камеру, мікрофон, геолокаціюІнфо

Поряд перевіряються флаги cookie — Secure, HttpOnly та SameSite: вони закривають перехоплення сесії.

Як це пов'язано з бізнесом і SEO

Самі по собі заголовки не підвищують позиції — це не фактор ранжування. Працюють вони на іншому фланзі: HSTS усуває ризик відкритого з'єднання, а CSP не дає сторонньому скрипту дописати на сторінки приховані посилання та редиректи. Такі ін'єкції і призводять до падіння позицій і до мітки «сайт може завдати шкоди» у браузері.

Як це виглядає в звіті Security Shield

Перевірка заголовків йде в будь-якому режимі, включаючи швидку безкоштовну. Кожен відсутній заголовок стає окремою знахідкою зі своєю серйозністю, класом CWE та категорією OWASP; з них складається оцінка від A+ до F. Відсутність CSP і HSTS важить більше, ніж відсутність Referrer-Policy. Для цієї групи працює авто-виправлення: сервіс збирає готовий фрагмент конфігурації — .htaccess або блок для nginx.

З чого почати

  1. Додайте X-Content-Type-Options: nosniff та Referrer-Policy: strict-origin-when-cross-origin — вони майже ніколи нічого не ламають.
  2. Закрийте фреймування: X-Frame-Options: SAMEORIGIN — але перевірте, що ви самі не вбудовуєте свої сторінки в чужі домени.
  3. Переконайтеся, що весь HTTP перенаправляється на HTTPS, і лише потім вмикайте HSTS.
  4. CSP залиште на кінець і почніть з режиму звітів Content-Security-Policy-Report-Only.
CSP вмикають у два прийоми

В режимі Report-Only політика нічого не блокує, а тільки повідомляє, що заблокувала б. Дайте їй попрацювати тиждень на бойовому трафіку, розберіть звіти, додайте потрібні домени — і лише потім перемикайте на бойовий заголовок. Інакше ризикуєте відключити віджети, аналітику та оплату.

Як не допустити повторно

Заголовки живуть у конфігурації сервера, а вона втрачається при переїзді, зміні хостингу або підключенні CDN. Тримайте фрагмент конфіга в репозиторії разом з проектом і повторюйте скан після змін інфраструктури — як влаштований сервіс, описано в статті про Security Shield. Про доступ до кабінету — безпека аккаунта.

Часті питання

Чи впливають заголовки безпеки на позиції?
Прямо ні, це не фактор ранжування. Вони знижують ризик зараження і попереджень браузера, а от ті вже б'ють по трафіку і позиціях.
Чи можна увімкнути CSP одразу в бойовому режимі?
Не варто: сувора політика здатна відключити віджети, аналітику та оплату. Почніть з режиму Report-Only, розберіть звіти і тільки потім перемикайтеся.
Чи потрібно щось змінювати в коді сайту?
Зазвичай ні — заголовки задаються в конфігурації сервера. Правки в коді частіше потрібні тільки для CSP, якщо на сторінках багато вбудованих скриптів.
Спробуйте на своєму проєкті Все, що описано в статті, доступно в кабінеті — бонус при реєстрації вже на балансі.
Відкрити кабінет
Чи була стаття корисною? Дякуємо! Врахуємо при доопрацюванні.