10IPS IP и сетевая диагностика
Гайд · Сайты и домены

Что такое заголовки безопасности (и какие нужны)?

Заголовки безопасности — небольшие инструкции, которые сервер шлёт с каждой страницей, указывая браузеру, как защитить посетителей. Добавить дёшево, а закрывают они реальные классы атак.

Инструмент: Проверка заголовков Проверьте прямо сейчас — бесплатно, без регистрации. Открыть →

Что это

Это HTTP-заголовки ответа. Ключевые: HSTS (принудить HTTPS), Content-Security-Policy (ограничить, какие скрипты грузятся — гасит большинство XSS), X-Content-Type-Options (запрет MIME-сниффинга), X-Frame-Options / frame-ancestors (защита от кликджекинга) и Referrer-Policy.

Зачем это важно

Отсутствие заголовков оставляет дверь для межсайтового скриптинга, кликджекинга и downgrade-атак. Это ещё и заметный признак аккуратного сайта — некоторые проверяются сканерами и партнёрами.

Как проверить

Введите URL в инструмент выше. Он оценит ваши заголовки, покажет присутствующие и отсутствующие, подсветит рискованные настройки (например, wildcard CORS) и даст готовый сниппет конфигурации.

Как исправить

  • Добавьте HSTS, когда полностью на HTTPS.
  • Добавьте Content-Security-Policy — начните в режиме report-only, затем включите.
  • Поставьте X-Content-Type-Options: nosniff и политику frame.
  • Избегайте Access-Control-Allow-Origin: * на чувствительном.

Частые вопросы

Какой заголовок важнее всего?

CSP закрывает самый широкий спектр атак (XSS), но требует аккуратности. HSTS и nosniff — быстрые безопасные шаги для старта.

Сломают ли заголовки сайт?

CSP может, если задать слишком строго — поэтому начинают с report-only. Остальные обычно безопасны.

Где их добавлять?

В конфиге веб-сервера или CDN (Nginx, Caddy, Cloudflare). Инструмент даёт готовый сниппет.

Похожие гайды