Проверка Security Headers сайта
Проверьте базовые HTTP-заголовки безопасности сайта: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и Permissions-Policy. Введите URL страницы, например https://example.com/.
Проверяем...
Что проверяет инструмент
Security headers — это HTTP-заголовки, которые помогают браузеру безопаснее обрабатывать страницу. Они не исправляют уязвимости в коде сайта, но снижают риск некоторых атак и ошибок конфигурации.
Какие заголовки важны
- Strict-Transport-Security. Сообщает браузеру, что сайт должен открываться только по HTTPS.
- Content-Security-Policy. Ограничивает источники скриптов, стилей, изображений и других ресурсов.
- X-Frame-Options. Помогает защититься от нежелательного встраивания страницы в iframe.
- X-Content-Type-Options. Снижает риск неправильной интерпретации типов файлов браузером.
- Referrer-Policy. Управляет передачей адреса исходной страницы при переходах.
- Permissions-Policy. Ограничивает доступ страницы к возможностям браузера: камере, микрофону, геолокации и другим API.
Когда стоит проверять security headers
- после запуска сайта или переноса на новый сервер;
- после настройки nginx, Apache, CDN или Cloudflare;
- перед запуском личного кабинета, формы оплаты или авторизации;
- после внедрения HTTPS и SSL-сертификата;
- если нужно быстро понять, не раскрывает ли сервер лишние технические заголовки.
Что проверить дополнительно
После проверки security headers полезно отдельно проверить SSL-сертификат, DNS-записи и SERP preview. Так можно быстро оценить базовую техническую конфигурацию сайта.