Анализатор заголовков безопасности

Оцените любой сайт от A+ до F по CSP, HSTS и основным заголовкам безопасности — с готовыми к вставке исправлениями.

Этот анализатор извлекает любой URL-адрес и оценивает его заголовки безопасности HTTP так же, как это делает Securityheaders.com, но с действенными исправлениями копирования и вставки nginx для каждого отсутствующего заголовка. Соедините его с профилировщиком технологий, чтобы получить полную картину состояния и состояния любого сайта.

Часто задаваемые вопросы

Что такое заголовки безопасности HTTP?

Заголовки безопасности — это инструкции, которые веб-сервер отправляет с каждым ответом, которые сообщают браузерам, как вести себя в целях защиты: Content-Security-Policy ограничивает место загрузки скриптов, Strict-Transport-Security принудительно применяет HTTPS, X-Frame-Options блокирует кликджекинг и т. д. Это один из самых дешевых и эффективных шагов по укреплению безопасности, которые может предпринять сайт.

Как рассчитывается оценка от A+ до F?

Оценка подсчитывает, сколько из шести основных заголовков присутствует (CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy). Все шестеро получили пятёрку; A+ дополнительно требует как минимум одного заголовка изоляции между источниками (COOP/CORP/COEP) и отсутствия ослабляющих флагов, таких как unsafe-inline, в вашем CSP.

Повредит ли отсутствие заголовков безопасности моему SEO?

Не напрямую — Google не ранжирует по заголовкам безопасности. Тем не менее, HSTS защищает опыт HTTPS, который Google измеряет, и защищенный сайт с меньшей вероятностью будет взломан и занесен в черный список, что полностью разрушает рейтинг. Относитесь к заголовкам как к страховке ваших инвестиций в SEO.

Как добавить недостающие заголовки?

Каждый отсутствующий заголовок в вашем отчете включает готовый к вставке фрагмент исправления nginx. В Apache всегда используйте директивы Header, устанавливающие в .htaccess; в WordPress с nginx добавьте фрагменты в блок сервера и перезагрузите. Начните с X-Content-Type-Options и HSTS (самый низкий риск), сначала протестируйте CSP в режиме только отчетов.

Что такое раскрытие информации и почему оно помечается?

Такие заголовки, как Server: nginx/1.24.0 или X-Powered-By: PHP/8.3, показывают точные версии программного обеспечения, что позволяет злоумышленникам искать эксплойты для конкретной версии. В отчете они помечаются, чтобы вы могли их удалить или обобщить.