Инструмент проверки заголовков безопасности HTTP
Вставьте заголовки ответа, а не URL. Проверяйте окончательный ответ после перенаправлений.
Проверьте скопированные HTTP-заголовки, не отправляя их сервису сканирования. Анализ выполняется в браузере, оценивает восемь областей настройки и отличает отсутствие заголовка от слабого значения. Инструмент не открывает URL, не изучает тело ответа и не доказывает безопасность сайта.
Как проверить заголовки безопасности сайта
-
1
Получите окончательный ответ
Пройдите перенаправления в инструментах браузера или доверенном HTTP-клиенте и скопируйте заголовки окончательного ответа.
-
2
Вставьте блок заголовков
Используйте одну пару Имя: значение в строке. Строка состояния HTTP допускается, но игнорируется.
-
3
Изучите смысловые проверки
Статусы пройдено, проверить и отсутствует зависят от распознанного значения, а не только от имени.
-
4
Проверьте изменения в контексте
Внедряйте осторожно и повторно тестируйте настоящую страницу: CSP, COEP и Permissions-Policy могут блокировать нужные функции.
Что означает локальная оценка и каковы её пределы
Оценка является списком проверки конфигурации, а не сканированием уязвимостей или сертификатом. За распознанное сильное значение начисляются два балла, за требующее проверки один, за отсутствующий или недействительный контроль ноль.
Проверяемые области
| Область | Сильный сигнал по правилам инструмента | Важное ограничение |
|---|---|---|
| HSTS | Положительный max-age не менее 180 дней и includeSubDomains |
Отправляйте HSTS только по HTTPS и проверьте все поддомены |
| CSP | Применяемая политика ограничивает скрипты без *, 'unsafe-inline' и 'unsafe-eval' |
CSP зависит от приложения и требует реального тестирования |
| Встраивание | CSP frame-ancestors либо устаревший X-Frame-Options: DENY/SAMEORIGIN |
Поддерживающие браузеры отдают приоритет frame-ancestors |
| MIME | X-Content-Type-Options: nosniff |
Сервер всё равно обязан отправлять верный Content-Type |
| Referrer | Политика вроде strict-origin-when-cross-origin или no-referrer |
Выбор зависит от аналитики и требований приватности |
| Функции браузера | Permissions-Policy закрывает хотя бы одну функцию через feature=() и не содержит wildcard |
Инструмент не доказывает уместность каждого списка разрешений |
| Изоляция между источниками | COOP: same-origin и распознанное значение COEP |
Эти заголовки могут нарушить работу окон и внешних ресурсов |
Устаревший X-XSS-Protection не даёт баллов; ненулевое значение показывается лишь как примечание. Server и X-Powered-By также являются замечаниями о раскрытии информации, а не доказательством уязвимости.
Технические правила основаны на OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 и RFC 6797. Вставленный блок не показывает, были ли заголовки получены по HTTPS, действителен ли сертификат, изменили ли перенаправления политику и получил ли браузер другой кэшированный ответ.
Приватность и хранение в пошаговом режиме
Разбор и оценка выполняются в этом браузере. Исходные заголовки не становятся свойствами наших серверов и не попадают в URL. В пошаговом режиме случайный идентификатор указывает на запись sessionStorage с фиксированным сроком 30 минут от создания; повторное открытие срок не продлевает. Хранится не более трёх актуальных записей. При ошибке хранения переход останавливается без отправки данных куда-либо.
Часто задаваемые вопросы
Одного присутствия недостаточно. Например, max-age=0 отключает HSTS, а X-Content-Type-Options распознаёт только значение nosniff.
Этот браузерный фильтр устарел и может вызывать проблемы. Современные рекомендации предлагают продуманную CSP, а заголовок обычно удаляют или задают равным 0.
Нет. Анализ остаётся в браузере. В пошаговом режиме блок временно хранится в sessionStorage под непрозрачным идентификатором не более 30 минут.
Нет. Изоляция между источниками открывает определённые возможности, но может блокировать интеграции, окна или ресурсы. До внедрения проверьте требования приложения.
Нет. Инструмент не обращается к сайту. Скопируйте окончательные заголовки ответа из инструментов браузера или доверенного HTTP-клиента.
Нет. Она охватывает ограниченный список заголовков и не проверяет приложение, TLS, аутентификацию или зависимости.
Content-Security-Policy-Report-Only собирает отчёты, но не применяет ограничения. Она помогает при внедрении, но сама не обеспечивает активную защиту.
frame-ancestors является современным средством и имеет приоритет в поддерживающих браузерах. X-Frame-Options можно оставить для старых клиентов.
Сопутствующие инструменты
Инструмент для извлечения внешних ссылок
Вставьте сырой HTML-код, при желании укажите базовый URL и получите чистый список без дубликатов всех внешних ссылок http/https в коде для проверки ссылок и анализа SEO.
Валидатор XML-карты сайта
Проверьте XML-карту сайта в браузере: ошибки разбора, отсутствующие адреса, повторы URL и распространённые значения полей.
Генератор схемы FAQ
Создавайте разметку FAQPage в формате JSON-LD из пар «вопрос-ответ», чтобы страница претендовала на расширенные результаты Google и блок с ответом.
Проверка hreflang
Локально проверьте hreflang во вставленном HTML: коды, полные URL, дубликаты, положение и необязательную самоссылку.
Канонический генератор тегов
Создайте действительный тег ссылки rel=canonical для любого URL. Включает проверку URL и типичные ошибки, которых следует избегать.
Проверка длины мета-описания
Измерьте мета-описание в символах и расчётных пикселях, сравните редакционные ориентиры и макеты для компьютера и телефона.
Инструмент доступен на других языках
- Kontroll av HTTP-säkerhetsrubriker [SV]
- HTTP-Sicherheitsheader-Prüfer [DE]
- HTTP 보안 헤더 검사기 [KO]
- Comprobador de cabeceras de seguridad HTTP [ES]
- HTTP-beveiligingsheaders controleren [NL]
- Pemeriksa header keamanan HTTP [ID]
- HTTPセキュリティヘッダーチェッカー [JA]
- أداة فحص رؤوس أمان HTTP [AR]
- เครื่องมือตรวจสอบเฮดเดอร์ความปลอดภัย HTTP [TH]
- Tester nagłówków bezpieczeństwa HTTP [PL]
- Trình kiểm tra header bảo mật HTTP [VI]
- Vérificateur d’en-têtes de sécurité HTTP [FR]
- Verificador de cabeçalhos de segurança HTTP [PT]
- HTTP安全头检查器 [ZH]
- HTTP Security Headers Checker [EN]
- Verifica degli header di sicurezza HTTP [IT]
- HTTP Güvenlik Başlık Kontrolcüsü [TR]