Заголовки безпеки
Оцінює HTTP-заголовки безпеки сайту за шкалою від A+ до F: HSTS, CSP, X-Frame-Options, Referrer-Policy та інші.
Про цей інструмент
Інструмент завантажує вказану сторінку (з урахуванням перенаправлень) і оцінює HTTP-заголовки, що захищають відвідувачів: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy і Cross-Origin-Opener-Policy. Для кожного заголовка пояснює, чого бракує і як це виправити. Також вказує на заголовки, які без потреби розкривають версію сервера.
Пояснення термінів
- HSTS
- Заголовок Strict-Transport-Security каже браузеру підключатися до сайту лише через HTTPS, навіть якщо користувач введе адресу з http.
- CSP
- Content-Security-Policy визначає, звідки сторінці дозволено завантажувати скрипти, стилі й зображення. Це основний захист від XSS-атак.
- X-Frame-Options і frame-ancestors
- Забороняють вбудовувати сторінку у фрейм (iframe) на чужому сайті. Захищають від клікджекінгу - нав'язаних кліків через невидимий шар.
- X-Content-Type-Options
- Значення nosniff забороняє браузеру вгадувати тип файлу. Без нього браузер може, наприклад, виконати текстовий файл як скрипт.
- Referrer-Policy
- Визначає, яку частину адреси сторінки браузер розкриє сайту, на який користувач перейде за посиланням. Рекомендоване значення - strict-origin-when-cross-origin.
- Permissions-Policy
- Вимикає функції браузера, непотрібні сайту, наприклад камеру, мікрофон чи геолокацію, зокрема для вбудованих сторонніх скриптів.
- Cross-Origin-Opener-Policy
- Відокремлює вікно сторінки від вікон, відкритих чужими сайтами. Захищає від атак через window.opener і витоку даних між вікнами.
Як використовувати
- 1Введіть адресу сайту.
- 2Натисніть Оцінити сайт.
- 3Перегляньте загальну оцінку і рахунок.
- 4Перегляньте заголовки, позначені хрестиком або півколом.
- 5Додайте заголовки до налаштувань сервера й повторіть перевірку.
Специфікації та обмеження
Оцінюється відповідь останньої сторінки в ланцюжку перенаправлень. Бали: HSTS 25, CSP 25, захист від фреймів 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Часткове налаштування дає половину балів, кожна розкрита версія ПЗ віднімає 5 балів. Оцінки: A+ від 95, A від 85, B від 70, C від 55, D від 40, E від 25, інакше F.