Хостинг в Україні від Mevcore

Заголовки безпеки

Оцінка HTTP-заголовків безпеки сайту — HSTS, CSP, X-Frame-Options та інших — з поясненнями й порадами.

Завантажуємо заголовки…

Що таке заголовки безпеки

Разом зі сторінкою сервер надсилає браузеру службові HTTP-заголовки. Частина з них вмикає вбудовані механізми захисту браузера: забороняє відкривати сайт без шифрування, виконувати сторонні скрипти чи вбудовувати сторінку в чужі сайти. Налаштовуються вони один раз і захищають відвідувачів від цілих класів атак.

Як підвищити оцінку

  • Почніть з простого: X-Content-Type-Options: nosniff, X-Frame-Options: SAMEORIGIN і Referrer-Policy: strict-origin-when-cross-origin не впливають на роботу сайту.
  • Увімкніть HSTS, коли впевнені, що весь сайт і піддомени працюють через HTTPS.
  • Content-Security-Policy налаштовуйте поступово: спершу в режимі Content-Security-Policy-Report-Only, щоб побачити, що буде заблоковано.
  • Приховайте версію вебсервера й PHP: ServerTokens Prod в Apache, server_tokens off в nginx, expose_php = Off у PHP.

Готові рядки для Apache додає конструктор .htaccess — опція «Заголовки безпеки».

Як до вас звертатися?

Введіть ім’я, перш ніж почати діалог.

Вітаємо! Напишіть ваше питання — оператор відповість якнайшвидше.
Оцініть відповідь оператора