NEW CASE
Antana

Створюємо цифрові рішення, які працюють на бізнес


Зателефонуйте нам +38 (066) 35-14-529

Зробімо перший крок до вашого сайту — напишіть нам

Закрити
Інструменти

Перевірка безпечних заголовків

Заголовки безпеки: HSTS, CSP, X-Frame-Options.

Технічна допомога

Немає захисних заголовків? Налаштуємо без простою сайту

Технічна підтримка BB STUDIO — від 2 900 грн/міс: оновлення, резервні копії, моніторинг 24/7 і реакція на збій від 1 години. Разові задачі теж беремо.

  • Реакція на збій від 1 години
  • Очищення від вірусів і бекдорів
  • HTTPS, DNS і пошта на домені
  • Щоденні резервні копії

Відповімо протягом 15 хвилин у робочий час.

Натискаючи кнопку, ви погоджуєтесь із політикою конфіденційності

Коди відповіді сервера

Перше, що віддає сервер на запит. Три цифри пояснюють, що сталося зі сторінкою.

200 Усе гаразд, сторінка існує. Саме цей код мають віддавати всі адреси з карти сайту.
301 / 302 Перенаправлення, постійне й тимчасове. Плутанина між ними коштує позицій у пошуку.
404 Сторінки немає. Нормально для видалених адрес, погано — якщо на неї ведуть посилання з сайту.
403 Доступ заборонений. Часто наслідок неправильних прав на файли після переїзду.
500 / 503 Помилка сервера й тимчасова недоступність. Для пошуку 503 безпечніший: він означає «зайдіть пізніше».

Заголовки, що впливають на SEO

X-Robots-Tag Той самий noindex, але на рівні сервера. Підступний тим, що в коді сторінки його не видно — тільки в заголовках.
Link: rel=canonical Канонічна адреса, задана заголовком. Якщо вона суперечить тегу в коді, Google обирає сам.
Cache-Control Скільки часу браузер тримає сторінку в памʼяті. Правильні значення помітно прискорюють повторні візити.
Content-Encoding Стиснення gzip або brotli. Без нього сторінка передається повним обсягом, і це видно в швидкості.

Заголовки безпеки

Кілька рядків у налаштуваннях сервера закривають цілі класи атак.

Strict-Transport-Security Каже браузеру ходити тільки за https. Захищає від підміни на відкритому вайфаї.
X-Content-Type-Options Забороняє браузеру вгадувати тип файлу. Без нього завантажену картинку можна підсунути як скрипт.
X-Frame-Options Не дає вбудувати ваш сайт у чужу сторінку. Захист від підробних кнопок поверх вашого інтерфейсу.
Content-Security-Policy Перелік джерел, звідки дозволено вантажити скрипти. Найдієвіший захист, але потребує акуратного налаштування.

Перевірка заголовків безпеки сайту

Сервіс робить запит до вашого сайту і перевіряє шість ключових security-заголовків: Strict-Transport-Security (HSTS), Content-Security-Policy (CSP), X-Content-Type-Options, X-Frame-Options, Referrer-Policy і Permissions-Policy. Зелена позначка — заголовок є, червона — відсутній.

Ці заголовки — базова гігієна безпеки: вони захищають відвідувачів від перехоплення трафіку, XSS-атак і клікджекінгу, а ще є плюсом для довіри Google. Більшість сайтів на шаблонах не мають жодного з них. Додаються вони кількома рядками в .htaccess або конфіг Nginx — ми робимо це для клієнтів у межах техпідтримки сайту.

Часті запитання

Навіщо потрібні заголовки безпеки?
Вони захищають відвідувачів від атак: HSTS змушує використовувати HTTPS, CSP блокує впровадження чужого коду (XSS), X-Frame-Options — від клікджекінгу.
Що таке HSTS?
HSTS (Strict-Transport-Security) наказує браузеру завжди відкривати сайт лише через HTTPS, навіть якщо користувач ввів http. Захищає від перехоплення трафіку.
Що таке CSP?
CSP (Content-Security-Policy) визначає, звідки сайту дозволено завантажувати скрипти, стилі й картинки. Це головний захист від XSS-атак.
Як додати ці заголовки?
На Apache — через .htaccess директивами Header set, на Nginx — у конфігу через add_header. Ми в BB STUDIO налаштовуємо їх для клієнтів автоматично.
Telegram Viber Подзвонити