Заголовки безопасности

Оценивает HTTP-заголовки безопасности сайта по шкале от A+ до F: HSTS, CSP, X-Frame-Options, Referrer-Policy и другие.

Об этом инструменте

Инструмент загружает указанную страницу (с учётом перенаправлений) и оценивает HTTP-заголовки, защищающие посетителей: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy и Cross-Origin-Opener-Policy. Для каждого заголовка объясняет, чего не хватает и как это исправить. Также указывает на заголовки, без необходимости раскрывающие версию сервера.

Объяснение терминов

HSTS
Заголовок Strict-Transport-Security велит браузеру подключаться к сайту только по HTTPS, даже если пользователь введёт адрес с http.
CSP
Content-Security-Policy определяет, откуда странице разрешено загружать скрипты, стили и изображения. Это основная защита от XSS-атак.
X-Frame-Options и frame-ancestors
Запрещают встраивать страницу во фрейм (iframe) на чужом сайте. Защищают от кликджекинга - навязанных кликов через невидимый слой.
X-Content-Type-Options
Значение nosniff запрещает браузеру угадывать тип файла. Без него браузер может, например, выполнить текстовый файл как скрипт.
Referrer-Policy
Определяет, какую часть адреса страницы браузер раскроет сайту, на который пользователь перейдёт по ссылке. Рекомендуемое значение - strict-origin-when-cross-origin.
Permissions-Policy
Отключает функции браузера, которые не нужны сайту, например камеру, микрофон или геолокацию, в том числе для встроенных сторонних скриптов.
Cross-Origin-Opener-Policy
Отделяет окно страницы от окон, открытых чужими сайтами. Защищает от атак через window.opener и утечки данных между окнами.

Как использовать

  1. 1Введите адрес сайта.
  2. 2Нажмите Оценить сайт.
  3. 3Посмотрите общую оценку и счёт.
  4. 4Просмотрите заголовки, отмеченные крестиком или полукругом.
  5. 5Добавьте заголовки в настройки сервера и повторите проверку.

Характеристики и ограничения

Оценивается ответ последней страницы в цепочке перенаправлений. Баллы: HSTS 25, CSP 25, защита от фреймов 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Частичная настройка даёт половину баллов, каждая раскрытая версия ПО отнимает 5 баллов. Оценки: A+ от 95, A от 85, B от 70, C от 55, D от 40, E от 25, иначе F.