Перевірка заголовків безпеки
Перевірка заголовків безпеки показує, які захисні механізми включені на сайті, а які ні. Це найдешевший вид укріплення: майже все налаштовується на стороні сервера і не вимагає змін у коді. Інструмент — аудит заголовків безпеки.
Що перевіряється
| Заголовок | Від чого захищає | Важливість |
|---|---|---|
| Strict-Transport-Security | Примусове https: захищає від підміни з'єднання | Середня |
| Content-Security-Policy | Обмежує, звідки завантажуються скрипти — основний захист від впровадження коду | Середня |
| X-Frame-Options | Забороняє вбудовувати сайт в чужий фрейм (клікджекинг) | Низька |
| X-Content-Type-Options | Забороняє браузеру вгадувати тип файлу | Низька |
| Referrer-Policy | Обмежує, що йде в чужу аналітику при переході | Інформаційна |
| Permissions-Policy | Вимикає непотрібні можливості: камеру, мікрофон, геолокацію | Інформаційна |
З чого починати
- HSTS — якщо сайт вже повністю на https, включається однією стрічкою.
- Захист від клікджекинга і вгадування типів — також по стрічці, без побічних ефектів.
- Content-Security-Policy — найкорисніша і найпримхливіша: починайте в режимі звіту, інакше ризикуєте зламати власні скрипти.
- Інше — за бажанням: ці заголовки нічого не ламають і додають акуратності.
Чого заголовки не роблять
Вони не захищають від злому через вразливість у коді, не лікують заражений сайт і не замінюють оновлення CMS. Їхнє завдання — звузити можливості атаки в браузері відвідувача і зменшити шкоду, якщо щось пішло не так. Повноцінна перевірка — це окремий сканер: див. розбір шкідливого коду і бекдорів.
Зв'язок з іншими перевірками
Ці ж заголовки входять у звіт Shield і частково в SEO Audit. Теоретичний розбір кожного — в глосарії: заголовки безпеки. Подивитися сирі заголовки відповіді — перевірка заголовків.