Инструмент проверки заголовков безопасности HTTP
Вставьте заголовки ответа, а не URL. Проверяйте окончательный ответ после перенаправлений.
Проверьте скопированные HTTP-заголовки, не отправляя их сервису сканирования. Анализ выполняется в браузере, оценивает восемь областей настройки и отличает отсутствие заголовка от слабого значения. Инструмент не открывает URL, не изучает тело ответа и не доказывает безопасность сайта.
Как проверить заголовки безопасности сайта
-
1
Получите окончательный ответ
Пройдите перенаправления в инструментах браузера или доверенном HTTP-клиенте и скопируйте заголовки окончательного ответа.
-
2
Вставьте блок заголовков
Используйте одну пару Имя: значение в строке. Строка состояния HTTP допускается, но игнорируется.
-
3
Изучите смысловые проверки
Статусы пройдено, проверить и отсутствует зависят от распознанного значения, а не только от имени.
-
4
Проверьте изменения в контексте
Внедряйте осторожно и повторно тестируйте настоящую страницу: CSP, COEP и Permissions-Policy могут блокировать нужные функции.
Что означает локальная оценка и каковы её пределы
Оценка является списком проверки конфигурации, а не сканированием уязвимостей или сертификатом. За распознанное сильное значение начисляются два балла, за требующее проверки один, за отсутствующий или недействительный контроль ноль.
Проверяемые области
| Область | Сильный сигнал по правилам инструмента | Важное ограничение |
|---|---|---|
| HSTS | Положительный max-age не менее 180 дней и includeSubDomains |
Отправляйте HSTS только по HTTPS и проверьте все поддомены |
| CSP | Применяемая политика ограничивает скрипты без *, 'unsafe-inline' и 'unsafe-eval' |
CSP зависит от приложения и требует реального тестирования |
| Встраивание | CSP frame-ancestors либо устаревший X-Frame-Options: DENY/SAMEORIGIN |
Поддерживающие браузеры отдают приоритет frame-ancestors |
| MIME | X-Content-Type-Options: nosniff |
Сервер всё равно обязан отправлять верный Content-Type |
| Referrer | Политика вроде strict-origin-when-cross-origin или no-referrer |
Выбор зависит от аналитики и требований приватности |
| Функции браузера | Permissions-Policy закрывает хотя бы одну функцию через feature=() и не содержит wildcard |
Инструмент не доказывает уместность каждого списка разрешений |
| Изоляция между источниками | COOP: same-origin и распознанное значение COEP |
Эти заголовки могут нарушить работу окон и внешних ресурсов |
Устаревший X-XSS-Protection не даёт баллов; ненулевое значение показывается лишь как примечание. Server и X-Powered-By также являются замечаниями о раскрытии информации, а не доказательством уязвимости.
Технические правила основаны на OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 и RFC 6797. Вставленный блок не показывает, были ли заголовки получены по HTTPS, действителен ли сертификат, изменили ли перенаправления политику и получил ли браузер другой кэшированный ответ.
Приватность и хранение в пошаговом режиме
Разбор и оценка выполняются в этом браузере. Исходные заголовки не становятся свойствами Livewire и не попадают в URL. В пошаговом режиме случайный идентификатор указывает на запись sessionStorage с фиксированным сроком 30 минут от создания; повторное открытие срок не продлевает. Хранится не более трёх актуальных записей. При ошибке хранения переход останавливается без отправки данных куда-либо.
Часто задаваемые вопросы
Одного присутствия недостаточно. Например, max-age=0 отключает HSTS, а X-Content-Type-Options распознаёт только значение nosniff.
Этот браузерный фильтр устарел и может вызывать проблемы. Современные рекомендации предлагают продуманную CSP, а заголовок обычно удаляют или задают равным 0.
Нет. Анализ остаётся в браузере. В пошаговом режиме блок временно хранится в sessionStorage под непрозрачным идентификатором не более 30 минут.
Нет. Изоляция между источниками открывает определённые возможности, но может блокировать интеграции, окна или ресурсы. До внедрения проверьте требования приложения.
Нет. Инструмент не обращается к сайту. Скопируйте окончательные заголовки ответа из инструментов браузера или доверенного HTTP-клиента.
Нет. Она охватывает ограниченный список заголовков и не проверяет приложение, TLS, аутентификацию или зависимости.
Content-Security-Policy-Report-Only собирает отчёты, но не применяет ограничения. Она помогает при внедрении, но сама не обеспечивает активную защиту.
frame-ancestors является современным средством и имеет приоритет в поддерживающих браузерах. X-Frame-Options можно оставить для старых клиентов.
Сопутствующие инструменты
Генератор Breadcrumb Schema
Создавайте валидный BreadcrumbList JSON-LD для любой иерархии страниц. Генерирует разметку schema.org, готовую для вставки в head сайта.
Проверка битых ссылок
Просканируйте одну страницу или небольшую карту сайта и отметьте каждую битую ссылку по HTTP-статусу. Быстрая проверка с определением цепочек редиректов.
Канонический генератор тегов
Создайте действительный тег ссылки rel=canonical. Включает эквивалент заголовка HTTP Link и типичные ошибки, которых следует избегать.
Каноническая проверка URL-адресов
Проверьте канонический URL-адрес, который Google видит для любой страницы. Обнаруживает тег ссылки HTML, заголовок ссылки HTTP, конфликты и цепочки перенаправления.
Счетчик частоты слов
Найдите самые повторяющиеся слова в любом тексте с количеством и процентом плотности. Полезно для редактирования, SEO-проверки и аудита контента.
Анализатор анкорного текста обратных ссылок
Вставьте обратные ссылки, строки CSV, пары URL | анкор или отдельные анкоры, чтобы посчитать повторы и экспортировать CSV Anchor Text,Count,Share.