Головна / База знань / Інструменти та інтеграції / Перевірка заголовків безпеки

Перевірка заголовків безпеки

Інструменти та інтеграції 1 хв читання Оновлено 13.09.2026
Шість заголовків, які включаються на сервері і майже нічого не коштують, порядок впровадження від безпечного до примхливого і чому CSP варто запускати в режимі звіту.

Перевірка заголовків безпеки показує, які захисні механізми включені на сайті, а які ні. Це найдешевший вид укріплення: майже все налаштовується на стороні сервера і не вимагає змін у коді. Інструмент — аудит заголовків безпеки.

Що перевіряється

ЗаголовокВід чого захищаєВажливість
Strict-Transport-SecurityПримусове https: захищає від підміни з'єднанняСередня
Content-Security-PolicyОбмежує, звідки завантажуються скрипти — основний захист від впровадження кодуСередня
X-Frame-OptionsЗабороняє вбудовувати сайт в чужий фрейм (клікджекинг)Низька
X-Content-Type-OptionsЗабороняє браузеру вгадувати тип файлуНизька
Referrer-PolicyОбмежує, що йде в чужу аналітику при переходіІнформаційна
Permissions-PolicyВимикає непотрібні можливості: камеру, мікрофон, геолокаціюІнформаційна

З чого починати

  1. HSTS — якщо сайт вже повністю на https, включається однією стрічкою.
  2. Захист від клікджекинга і вгадування типів — також по стрічці, без побічних ефектів.
  3. Content-Security-Policy — найкорисніша і найпримхливіша: починайте в режимі звіту, інакше ризикуєте зламати власні скрипти.
  4. Інше — за бажанням: ці заголовки нічого не ламають і додають акуратності.
Обережно з CSP
Політика безпеки вмісту обриває завантаження всього, що не дозволено явно: зовнішні шрифти, аналітика, віджети, інлайн-скрипти. Ми самі на цьому обпікалися — інлайн-скрипт без дозволяючого параметра просто не виконується, і сторінка мовчки втрачає функціональність. Спочатку режим звіту, потім включення.

Чого заголовки не роблять

Вони не захищають від злому через вразливість у коді, не лікують заражений сайт і не замінюють оновлення CMS. Їхнє завдання — звузити можливості атаки в браузері відвідувача і зменшити шкоду, якщо щось пішло не так. Повноцінна перевірка — це окремий сканер: див. розбір шкідливого коду і бекдорів.

Зв'язок з іншими перевірками

Ці ж заголовки входять у звіт Shield і частково в SEO Audit. Теоретичний розбір кожного — в глосарії: заголовки безпеки. Подивитися сирі заголовки відповіді — перевірка заголовків.

Часті питання

З якого заголовка починати?
З HSTS, якщо сайт вже повністю на https, тоді захист від клікджекинга і заборона вгадування типів — вони включаються стрічкою і нічого не ламають.
Чому CSP небезпечно включати відразу?
Політика обриває завантаження всього, що не дозволено явно: зовнішні шрифти, аналітика, віджети та інлайн-скрипти перестають працювати мовчки.
Чи впливають ці заголовки на SEO?
Безпосередньо ні, але вони входять в оцінку безпеки і знижують ризик злому, після якого позиції втрачаються надовго.
Чи була стаття корисною?
Спробуйте на своєму проєкті Все, що описано в статті, доступно в кабінеті — бонус при реєстрації вже на балансі.
Відкрити кабінет