Инструмент проверки заголовков безопасности HTTP

Проверьте скопированные HTTP-заголовки, не отправляя их сервису сканирования. Анализ выполняется в браузере, оценивает восемь областей настройки и отличает отсутствие заголовка от слабого значения. Инструмент не открывает URL, не изучает тело ответа и не доказывает безопасность сайта.

Как проверить заголовки безопасности сайта

  1. 1

    Получите окончательный ответ

    Пройдите перенаправления в инструментах браузера или доверенном HTTP-клиенте и скопируйте заголовки окончательного ответа.

  2. 2

    Вставьте блок заголовков

    Используйте одну пару Имя: значение в строке. Строка состояния HTTP допускается, но игнорируется.

  3. 3

    Изучите смысловые проверки

    Статусы пройдено, проверить и отсутствует зависят от распознанного значения, а не только от имени.

  4. 4

    Проверьте изменения в контексте

    Внедряйте осторожно и повторно тестируйте настоящую страницу: CSP, COEP и Permissions-Policy могут блокировать нужные функции.

Что означает локальная оценка и каковы её пределы

Оценка является списком проверки конфигурации, а не сканированием уязвимостей или сертификатом. За распознанное сильное значение начисляются два балла, за требующее проверки один, за отсутствующий или недействительный контроль ноль.

Проверяемые области

Область Сильный сигнал по правилам инструмента Важное ограничение
HSTS Положительный max-age не менее 180 дней и includeSubDomains Отправляйте HSTS только по HTTPS и проверьте все поддомены
CSP Применяемая политика ограничивает скрипты без *, 'unsafe-inline' и 'unsafe-eval' CSP зависит от приложения и требует реального тестирования
Встраивание CSP frame-ancestors либо устаревший X-Frame-Options: DENY/SAMEORIGIN Поддерживающие браузеры отдают приоритет frame-ancestors
MIME X-Content-Type-Options: nosniff Сервер всё равно обязан отправлять верный Content-Type
Referrer Политика вроде strict-origin-when-cross-origin или no-referrer Выбор зависит от аналитики и требований приватности
Функции браузера Permissions-Policy закрывает хотя бы одну функцию через feature=() и не содержит wildcard Инструмент не доказывает уместность каждого списка разрешений
Изоляция между источниками COOP: same-origin и распознанное значение COEP Эти заголовки могут нарушить работу окон и внешних ресурсов

Устаревший X-XSS-Protection не даёт баллов; ненулевое значение показывается лишь как примечание. Server и X-Powered-By также являются замечаниями о раскрытии информации, а не доказательством уязвимости.

Технические правила основаны на OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 и RFC 6797. Вставленный блок не показывает, были ли заголовки получены по HTTPS, действителен ли сертификат, изменили ли перенаправления политику и получил ли браузер другой кэшированный ответ.

Приватность и хранение в пошаговом режиме

Разбор и оценка выполняются в этом браузере. Исходные заголовки не становятся свойствами наших серверов и не попадают в URL. В пошаговом режиме случайный идентификатор указывает на запись sessionStorage с фиксированным сроком 30 минут от создания; повторное открытие срок не продлевает. Хранится не более трёх актуальных записей. При ошибке хранения переход останавливается без отправки данных куда-либо.

Часто задаваемые вопросы

Одного присутствия недостаточно. Например, max-age=0 отключает HSTS, а X-Content-Type-Options распознаёт только значение nosniff.

Этот браузерный фильтр устарел и может вызывать проблемы. Современные рекомендации предлагают продуманную CSP, а заголовок обычно удаляют или задают равным 0.

Нет. Анализ остаётся в браузере. В пошаговом режиме блок временно хранится в sessionStorage под непрозрачным идентификатором не более 30 минут.

Нет. Изоляция между источниками открывает определённые возможности, но может блокировать интеграции, окна или ресурсы. До внедрения проверьте требования приложения.

Нет. Инструмент не обращается к сайту. Скопируйте окончательные заголовки ответа из инструментов браузера или доверенного HTTP-клиента.

Нет. Она охватывает ограниченный список заголовков и не проверяет приложение, TLS, аутентификацию или зависимости.

Content-Security-Policy-Report-Only собирает отчёты, но не применяет ограничения. Она помогает при внедрении, но сама не обеспечивает активную защиту.

frame-ancestors является современным средством и имеет приоритет в поддерживающих браузерах. X-Frame-Options можно оставить для старых клиентов.

Сопутствующие инструменты

Инструмент для извлечения внешних ссылок

Вставьте сырой HTML-код, при желании укажите базовый URL и получите чистый список без дубликатов всех внешних ссылок http/https в коде для проверки ссылок и анализа SEO.

Валидатор XML-карты сайта

Проверьте XML-карту сайта в браузере: ошибки разбора, отсутствующие адреса, повторы URL и распространённые значения полей.

Генератор схемы FAQ

Создавайте разметку FAQPage в формате JSON-LD из пар «вопрос-ответ», чтобы страница претендовала на расширенные результаты Google и блок с ответом.

Проверка hreflang

Локально проверьте hreflang во вставленном HTML: коды, полные URL, дубликаты, положение и необязательную самоссылку.

Канонический генератор тегов

Создайте действительный тег ссылки rel=canonical для любого URL. Включает проверку URL и типичные ошибки, которых следует избегать.

Проверка длины мета-описания

Измерьте мета-описание в символах и расчётных пикселях, сравните редакционные ориентиры и макеты для компьютера и телефона.

Инструмент доступен на других языках