Что такое заголовки безопасности (и какие нужны)?
Заголовки безопасности — небольшие инструкции, которые сервер шлёт с каждой страницей, указывая браузеру, как защитить посетителей. Добавить дёшево, а закрывают они реальные классы атак.
Что это
Это HTTP-заголовки ответа. Ключевые: HSTS (принудить HTTPS), Content-Security-Policy (ограничить, какие скрипты грузятся — гасит большинство XSS), X-Content-Type-Options (запрет MIME-сниффинга), X-Frame-Options / frame-ancestors (защита от кликджекинга) и Referrer-Policy.
Зачем это важно
Отсутствие заголовков оставляет дверь для межсайтового скриптинга, кликджекинга и downgrade-атак. Это ещё и заметный признак аккуратного сайта — некоторые проверяются сканерами и партнёрами.
Как проверить
Введите URL в инструмент выше. Он оценит ваши заголовки, покажет присутствующие и отсутствующие, подсветит рискованные настройки (например, wildcard CORS) и даст готовый сниппет конфигурации.
Как исправить
- Добавьте HSTS, когда полностью на HTTPS.
- Добавьте Content-Security-Policy — начните в режиме report-only, затем включите.
- Поставьте X-Content-Type-Options: nosniff и политику frame.
- Избегайте
Access-Control-Allow-Origin: *на чувствительном.