NEW CASE
Antana

Створюємо цифрові рішення, які працюють на бізнес


Зателефонуйте нам +38 (066) 35-14-529

Зробімо перший крок до вашого сайту — напишіть нам

Закрити
Інструменти

Перевірка безпечних заголовків

Заголовки безпеки: HSTS, CSP, X-Frame-Options.

Коди відповіді сервера

Перше, що віддає сервер на запит. Три цифри пояснюють, що сталося зі сторінкою.

200 Усе гаразд, сторінка існує. Саме цей код мають віддавати всі адреси з карти сайту.
301 / 302 Перенаправлення, постійне й тимчасове. Плутанина між ними коштує позицій у пошуку.
404 Сторінки немає. Нормально для видалених адрес, погано — якщо на неї ведуть посилання з сайту.
403 Доступ заборонений. Часто наслідок неправильних прав на файли після переїзду.
500 / 503 Помилка сервера й тимчасова недоступність. Для пошуку 503 безпечніший: він означає «зайдіть пізніше».

Заголовки, що впливають на SEO

X-Robots-Tag Той самий noindex, але на рівні сервера. Підступний тим, що в коді сторінки його не видно — тільки в заголовках.
Link: rel=canonical Канонічна адреса, задана заголовком. Якщо вона суперечить тегу в коді, Google обирає сам.
Cache-Control Скільки часу браузер тримає сторінку в памʼяті. Правильні значення помітно прискорюють повторні візити.
Content-Encoding Стиснення gzip або brotli. Без нього сторінка передається повним обсягом, і це видно в швидкості.

Заголовки безпеки

Кілька рядків у налаштуваннях сервера закривають цілі класи атак.

Strict-Transport-Security Каже браузеру ходити тільки за https. Захищає від підміни на відкритому вайфаї.
X-Content-Type-Options Забороняє браузеру вгадувати тип файлу. Без нього завантажену картинку можна підсунути як скрипт.
X-Frame-Options Не дає вбудувати ваш сайт у чужу сторінку. Захист від підробних кнопок поверх вашого інтерфейсу.
Content-Security-Policy Перелік джерел, звідки дозволено вантажити скрипти. Найдієвіший захист, але потребує акуратного налаштування.

Перевірка заголовків безпеки сайту

Сервіс робить запит до вашого сайту і перевіряє шість ключових security-заголовків: Strict-Transport-Security (HSTS), Content-Security-Policy (CSP), X-Content-Type-Options, X-Frame-Options, Referrer-Policy і Permissions-Policy. Зелена позначка — заголовок є, червона — відсутній.

Ці заголовки — базова гігієна безпеки: вони захищають відвідувачів від перехоплення трафіку, XSS-атак і клікджекінгу, а ще є плюсом для довіри Google. Більшість сайтів на шаблонах не мають жодного з них. Додаються вони кількома рядками в .htaccess або конфіг Nginx — ми робимо це для клієнтів у межах техпідтримки сайту.

Часті запитання

Навіщо потрібні заголовки безпеки?
Вони захищають відвідувачів від атак: HSTS змушує використовувати HTTPS, CSP блокує впровадження чужого коду (XSS), X-Frame-Options — від клікджекінгу.
Що таке HSTS?
HSTS (Strict-Transport-Security) наказує браузеру завжди відкривати сайт лише через HTTPS, навіть якщо користувач ввів http. Захищає від перехоплення трафіку.
Що таке CSP?
CSP (Content-Security-Policy) визначає, звідки сайту дозволено завантажувати скрипти, стилі й картинки. Це головний захист від XSS-атак.
Як додати ці заголовки?
На Apache — через .htaccess директивами Header set, на Nginx — у конфігу через add_header. Ми в BB STUDIO налаштовуємо їх для клієнтів автоматично.
Telegram Viber Подзвонити