Заголовки безопасности
Оценивает HTTP-заголовки безопасности сайта по шкале от A+ до F: HSTS, CSP, X-Frame-Options, Referrer-Policy и другие.
Об этом инструменте
Инструмент загружает указанную страницу (с учётом перенаправлений) и оценивает HTTP-заголовки, защищающие посетителей: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy и Cross-Origin-Opener-Policy. Для каждого заголовка объясняет, чего не хватает и как это исправить. Также указывает на заголовки, без необходимости раскрывающие версию сервера.
Объяснение терминов
- HSTS
- Заголовок Strict-Transport-Security велит браузеру подключаться к сайту только по HTTPS, даже если пользователь введёт адрес с http.
- CSP
- Content-Security-Policy определяет, откуда странице разрешено загружать скрипты, стили и изображения. Это основная защита от XSS-атак.
- X-Frame-Options и frame-ancestors
- Запрещают встраивать страницу во фрейм (iframe) на чужом сайте. Защищают от кликджекинга - навязанных кликов через невидимый слой.
- X-Content-Type-Options
- Значение nosniff запрещает браузеру угадывать тип файла. Без него браузер может, например, выполнить текстовый файл как скрипт.
- Referrer-Policy
- Определяет, какую часть адреса страницы браузер раскроет сайту, на который пользователь перейдёт по ссылке. Рекомендуемое значение - strict-origin-when-cross-origin.
- Permissions-Policy
- Отключает функции браузера, которые не нужны сайту, например камеру, микрофон или геолокацию, в том числе для встроенных сторонних скриптов.
- Cross-Origin-Opener-Policy
- Отделяет окно страницы от окон, открытых чужими сайтами. Защищает от атак через window.opener и утечки данных между окнами.
Как использовать
- 1Введите адрес сайта.
- 2Нажмите Оценить сайт.
- 3Посмотрите общую оценку и счёт.
- 4Просмотрите заголовки, отмеченные крестиком или полукругом.
- 5Добавьте заголовки в настройки сервера и повторите проверку.
Характеристики и ограничения
Оценивается ответ последней страницы в цепочке перенаправлений. Баллы: HSTS 25, CSP 25, защита от фреймов 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Частичная настройка даёт половину баллов, каждая раскрытая версия ПО отнимает 5 баллов. Оценки: A+ от 95, A от 85, B от 70, C от 55, D от 40, E от 25, иначе F.