Анализатор заголовков безопасности
Вставьте необработанные заголовки HTTP-ответа любого сайта, и этот анализатор укажет, чего не хватает или что слабо. Он проверяет заголовки, которые действительно усиливают сайт (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy и Permissions-Policy) и отмечает заголовки вроде Server или X-Powered-By, которые раскрывают детали версии. Каждый вывод помечен как высокий, средний или низкий, чтобы вы точно знали, что исправить в первую очередь.
Как работает аудит заголовков
-
1
Получите свои заголовки ответа
Выполните `curl -I https://example.com` или скопируйте заголовки ответа из вкладки «Сеть» в инструментах разработчика вашего браузера.
-
2
Вставьте их
Поместите блок заголовков в поле, по одной паре `Имя: значение` на строку.
-
3
Прочитайте приоритизированные выводы
Каждый заголовок проверяется, и любой пробел помечается как высокий, средний или низкий, с точной директивой, которую нужно добавить.
-
4
Усильте и проверьте снова
Добавьте недостающие заголовки в конфигурацию сервера, перезагрузите её, затем вставьте новый ответ, чтобы убедиться, что пробелы закрыты.
Заголовки, которые решают
| Заголовок | Что он блокирует | Минимальное рекомендуемое значение |
|---|---|---|
| Content-Security-Policy | XSS, кликджекинг, смешанный контент | default-src 'self'; object-src 'none'; frame-ancestors 'none' |
| Strict-Transport-Security | SSL stripping, утечка cookie через HTTP | max-age=31536000; includeSubDomains; preload |
| X-Frame-Options | Кликджекинг в старых браузерах | DENY (или положиться на CSP frame-ancestors) |
| X-Content-Type-Options | MIME-sniffing загруженных файлов | nosniff |
| Referrer-Policy | Утечка полных URL третьим сторонам | strict-origin-when-cross-origin |
| Permissions-Policy | Камера/микрофон/геолокация в недоверенных встраиваниях | camera=(), microphone=(), geolocation=() |
Что отмечает этот анализатор
Вставьте свои заголовки, и он проверит каждый из этих пунктов, помечая каждый пробел по приоритету:
- Отсутствует Strict-Transport-Security (высокий), или он есть, но без
includeSubDomains(средний), из-за чего поддомены остаются открытыми для понижения. - Отсутствует Content-Security-Policy (высокий), или CSP, который всё ещё разрешает
'unsafe-inline'(средний), что сводит на нет большую часть его пользы. - X-Content-Type-Options не задан в
nosniff(низкий), из-за чего браузеры могут выполнять MIME-sniffing ответов. - Отсутствует X-Frame-Options (средний), если только директива CSP
frame-ancestorsуже не выполняет эту задачу. - Отсутствует Referrer-Policy или Permissions-Policy (низкий): полные URL утекают третьим сторонам, а мощные функции браузера остаются открытыми.
- Присутствует Server или X-Powered-By (низкий): они раскрывают ваш стек и его версию, поэтому удалите их, чтобы снизить узнаваемость.
Совет по внедрению
Сначала разверните CSP в режиме только отчётов (Content-Security-Policy-Report-Only) и подключите конечную точку для отчётов. Дайте ему поработать неделю на реальном трафике перед переходом к принудительному режиму: вы обнаружите сторонние скрипты, о которых забыли.
Часто задаваемые вопросы
Вставьте полные заголовки HTTP-ответа, по одной паре Имя: значение на строку. Самый быстрый источник: curl -I https://example.com или раздел заголовков ответа под любым запросом во вкладке «Сеть» вашего браузера.
Нет. Он читает только заголовки HTTP-ответа, которые вы вставляете. CSP, доставленная через тег <meta http-equiv>, применяется только к этому одному документу и слабее настоящего заголовка, поэтому отправляйте вариант в виде заголовка.
Нет. Все современные браузеры удалили аудитор XSS, поэтому заголовок не даёт защиты и иногда может создавать собственные проблемы. Его заменяет надёжная Content-Security-Policy.
CDN вроде Cloudflare может удалять или переписывать заголовки (в частности Server и опционально CSP через Transform Rules). Сравните напрямую с источником с помощью curl -I по публичному URL, чтобы увидеть, что именно меняет граничный узел.
Сопутствующие инструменты
Инструмент для извлечения внешних ссылок
Вставьте сырой HTML-код, при желании укажите базовый URL и получите чистый список без дубликатов всех внешних ссылок http/https в коде для проверки ссылок и анализа SEO.
Проверка hreflang
Локально проверьте hreflang во вставленном HTML: коды, полные URL, дубликаты, положение и необязательную самоссылку.
Генератор схемы FAQ
Создавайте разметку FAQPage в формате JSON-LD из пар «вопрос-ответ», чтобы страница претендовала на расширенные результаты Google и блок с ответом.
Валидатор XML-карты сайта
Проверьте XML-карту сайта в браузере: ошибки разбора, отсутствующие адреса, повторы URL и распространённые значения полей.
Инструмент проверки заголовков безопасности HTTP
Вставьте HTTP-заголовки ответа и локально проверьте HSTS, CSP, clickjacking, MIME, referrer и политики cross-origin.
Проверка длины мета-описания
Измерьте мета-описание в символах и расчётных пикселях, сравните редакционные ориентиры и макеты для компьютера и телефона.
Инструмент доступен на других языках
- セキュリティヘッダー分析ツール [JA]
- 보안 헤더 분석기 [KO]
- Analizator nagłówków bezpieczeństwa [PL]
- เครื่องมือวิเคราะห์ส่วนหัวความปลอดภัย [TH]
- Analizador de Encabezados de Seguridad [ES]
- Analisador de Cabeçalhos de Segurança [PT]
- Analysverktyg för säkerhetsheaders [SV]
- Trình phân tích tiêu đề bảo mật [VI]
- محلّل ترويسات الأمان [AR]
- Analyseur d'en-têtes de sécurité [FR]
- Sicherheitsheader-Analyse [DE]
- Penganalisis Header Keamanan [ID]
- Beveiligingsheader-analyser [NL]
- Security Header Analyzer [EN]
- Analizzatore di Intestazioni di Sicurezza [IT]
- Güvenlik Başlığı Çözümleyici [TR]
- 安全响应头分析器 [ZH]