NEW CASE
Antana

Создаем цифровые решения, которые работают на бизнес


Позвоните нам +38 (066) 35-14-529

Сделаем первый шаг к вашему сайту — напишите нам

Закрыть
Инструменты

Проверка безопасных заголовков

Заголовки безопасности: HSTS, CSP, X-Frame-Options.

Коды ответа сервера

Первое, что отдаёт сервер на запрос. Три цифры объясняют, что произошло со страницей.

200 Всё в порядке, страница существует. Именно этот код должны отдавать все адреса из карты сайта.
301 / 302 Перенаправление, постоянное и временное. Путаница между ними стоит позиций в поиске.
404 Страницы нет. Нормально для удалённых адресов, плохо — если на неё ведут ссылки с сайта.
403 Доступ запрещён. Часто следствие неправильных прав на файлы после переезда.
500 / 503 Ошибка сервера и временная недоступность. Для поиска 503 безопаснее: он означает «зайдите позже».

Заголовки, влияющие на SEO

X-Robots-Tag Тот же noindex, но на уровне сервера. Коварен тем, что в коде страницы его не видно — только в заголовках.
Link: rel=canonical Каноническая ссылка, заданная заголовком. Если она противоречит тегу в коде, Google выбирает сам.
Cache-Control Сколько времени браузер держит страницу в памяти. Правильные значения заметно ускоряют повторные визиты.
Content-Encoding Сжатие gzip или brotli. Без него страница передаётся полным объёмом, и это видно в скорости.

Заголовки безопасности

Несколько строк в настройках сервера закрывают целые классы атак.

Strict-Transport-Security Говорит браузеру ходить только по https. Защищает от подмены на открытом вайфае.
X-Content-Type-Options Запрещает браузеру угадывать тип файла. Без него загруженную картинку можно подсунуть как скрипт.
X-Frame-Options Не даёт встроить ваш сайт в чужую страницу. Защита от поддельных кнопок поверх вашего интерфейса.
Content-Security-Policy Перечень источников, откуда разрешено грузить скрипты. Самая действенная защита, но требует аккуратной настройки.

Проверка заголовков безопасности сайта

Сервис делает запрос к вашему сайту и проверяет шесть ключевых security-заголовков: Strict-Transport-Security (HSTS), Content-Security-Policy (CSP), X-Content-Type-Options, X-Frame-Options, Referrer-Policy и Permissions-Policy. Зелёная отметка — заголовок есть, красная — отсутствует.

Эти заголовки — базовая гигиена безопасности: они защищают посетителей от перехвата трафика, XSS-атак и кликджекинга, а ещё являются плюсом для доверия Google. Большинство сайтов на шаблонах не имеют ни одного из них. Добавляются они несколькими строками в .htaccess или конфиг Nginx.

Частые вопросы

Зачем нужны заголовки безопасности?
Они защищают посетителей от атак: HSTS заставляет использовать HTTPS, CSP блокирует внедрение чужого кода (XSS), X-Frame-Options — от кликджекинга.
Что такое HSTS?
HSTS (Strict-Transport-Security) предписывает браузеру всегда открывать сайт только через HTTPS. Защищает от перехвата трафика.
Что такое CSP?
CSP (Content-Security-Policy) определяет, откуда сайту разрешено загружать скрипты, стили и картинки. Главная защита от XSS-атак.
Как добавить эти заголовки?
На Apache — через .htaccess директивами Header set, на Nginx — в конфиге через add_header. BB STUDIO настраивает их автоматически.
Telegram Viber Позвонить