Анализатор заголовков безопасности

Далее

Вставьте необработанные заголовки HTTP-ответа любого сайта, и этот анализатор укажет, чего не хватает или что слабо. Он проверяет заголовки, которые действительно усиливают сайт (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy и Permissions-Policy) и отмечает заголовки вроде Server или X-Powered-By, которые раскрывают детали версии. Каждый вывод помечен как высокий, средний или низкий, чтобы вы точно знали, что исправить в первую очередь.

Как работает аудит заголовков

  1. 1

    Получите свои заголовки ответа

    Выполните `curl -I https://example.com` или скопируйте заголовки ответа из вкладки «Сеть» в инструментах разработчика вашего браузера.

  2. 2

    Вставьте их

    Поместите блок заголовков в поле, по одной паре `Имя: значение` на строку.

  3. 3

    Прочитайте приоритизированные выводы

    Каждый заголовок проверяется, и любой пробел помечается как высокий, средний или низкий, с точной директивой, которую нужно добавить.

  4. 4

    Усильте и проверьте снова

    Добавьте недостающие заголовки в конфигурацию сервера, перезагрузите её, затем вставьте новый ответ, чтобы убедиться, что пробелы закрыты.

Заголовки, которые решают

Заголовок Что он блокирует Минимальное рекомендуемое значение
Content-Security-Policy XSS, кликджекинг, смешанный контент default-src 'self'; object-src 'none'; frame-ancestors 'none'
Strict-Transport-Security SSL stripping, утечка cookie через HTTP max-age=31536000; includeSubDomains; preload
X-Frame-Options Кликджекинг в старых браузерах DENY (или положиться на CSP frame-ancestors)
X-Content-Type-Options MIME-sniffing загруженных файлов nosniff
Referrer-Policy Утечка полных URL третьим сторонам strict-origin-when-cross-origin
Permissions-Policy Камера/микрофон/геолокация в недоверенных встраиваниях camera=(), microphone=(), geolocation=()

Что отмечает этот анализатор

Вставьте свои заголовки, и он проверит каждый из этих пунктов, помечая каждый пробел по приоритету:

  • Отсутствует Strict-Transport-Security (высокий), или он есть, но без includeSubDomains (средний), из-за чего поддомены остаются открытыми для понижения.
  • Отсутствует Content-Security-Policy (высокий), или CSP, который всё ещё разрешает 'unsafe-inline' (средний), что сводит на нет большую часть его пользы.
  • X-Content-Type-Options не задан в nosniff (низкий), из-за чего браузеры могут выполнять MIME-sniffing ответов.
  • Отсутствует X-Frame-Options (средний), если только директива CSP frame-ancestors уже не выполняет эту задачу.
  • Отсутствует Referrer-Policy или Permissions-Policy (низкий): полные URL утекают третьим сторонам, а мощные функции браузера остаются открытыми.
  • Присутствует Server или X-Powered-By (низкий): они раскрывают ваш стек и его версию, поэтому удалите их, чтобы снизить узнаваемость.

Совет по внедрению

Сначала разверните CSP в режиме только отчётов (Content-Security-Policy-Report-Only) и подключите конечную точку для отчётов. Дайте ему поработать неделю на реальном трафике перед переходом к принудительному режиму: вы обнаружите сторонние скрипты, о которых забыли.

Часто задаваемые вопросы

Вставьте полные заголовки HTTP-ответа, по одной паре Имя: значение на строку. Самый быстрый источник: curl -I https://example.com или раздел заголовков ответа под любым запросом во вкладке «Сеть» вашего браузера.

Нет. Он читает только заголовки HTTP-ответа, которые вы вставляете. CSP, доставленная через тег <meta http-equiv>, применяется только к этому одному документу и слабее настоящего заголовка, поэтому отправляйте вариант в виде заголовка.

Нет. Все современные браузеры удалили аудитор XSS, поэтому заголовок не даёт защиты и иногда может создавать собственные проблемы. Его заменяет надёжная Content-Security-Policy.

CDN вроде Cloudflare может удалять или переписывать заголовки (в частности Server и опционально CSP через Transform Rules). Сравните напрямую с источником с помощью curl -I по публичному URL, чтобы увидеть, что именно меняет граничный узел.

Сопутствующие инструменты

Инструмент для извлечения внешних ссылок

Вставьте сырой HTML-код, при желании укажите базовый URL и получите чистый список без дубликатов всех внешних ссылок http/https в коде для проверки ссылок и анализа SEO.

Проверка hreflang

Локально проверьте hreflang во вставленном HTML: коды, полные URL, дубликаты, положение и необязательную самоссылку.

Генератор схемы FAQ

Создавайте разметку FAQPage в формате JSON-LD из пар «вопрос-ответ», чтобы страница претендовала на расширенные результаты Google и блок с ответом.

Валидатор XML-карты сайта

Проверьте XML-карту сайта в браузере: ошибки разбора, отсутствующие адреса, повторы URL и распространённые значения полей.

Инструмент проверки заголовков безопасности HTTP

Вставьте HTTP-заголовки ответа и локально проверьте HSTS, CSP, clickjacking, MIME, referrer и политики cross-origin.

Проверка длины мета-описания

Измерьте мета-описание в символах и расчётных пикселях, сравните редакционные ориентиры и макеты для компьютера и телефона.

Инструмент доступен на других языках