Хостинг в Україні від Mevcore

Заголовки безопасности

Оценка HTTP-заголовков безопасности сайта — HSTS, CSP, X-Frame-Options и других — с пояснениями и советами.

Загружаем заголовки…

Что такое заголовки безопасности

Вместе со страницей сервер отправляет браузеру служебные HTTP-заголовки. Часть из них включает встроенные механизмы защиты браузера: запрещает открывать сайт без шифрования, выполнять сторонние скрипты или встраивать страницу в чужие сайты. Настраиваются они один раз и защищают посетителей от целых классов атак.

Как повысить оценку

  • Начните с простого: X-Content-Type-Options: nosniff, X-Frame-Options: SAMEORIGIN и Referrer-Policy: strict-origin-when-cross-origin не влияют на работу сайта.
  • Включите HSTS, когда уверены, что весь сайт и поддомены работают через HTTPS.
  • Content-Security-Policy настраивайте постепенно: сначала в режиме Content-Security-Policy-Report-Only, чтобы увидеть, что будет заблокировано.
  • Скройте версию веб-сервера и PHP: ServerTokens Prod в Apache, server_tokens off в nginx, expose_php = Off в PHP.

Готовые строки для Apache добавляет конструктор .htaccess — опция «Заголовки безопасности».

Как к вам обращаться?

Введите имя, прежде чем начать диалог.

Здравствуйте! Напишите ваш вопрос — оператор ответит как можно скорее.
Оцените ответ оператора