Проверка Security Headers сайта

HTTP Security Headers — это инструкции браузеру, которые защищают ваш сайт от XSS, clickjacking, MITM и других атак. Отсутствие или неправильная настройка заголовков безопасности — одна из самых частых уязвимостей. Проверьте конфигурацию за 30 секунд.

Что проверяется

Content-Security-Policy (CSP)
HTTP Strict Transport Security (HSTS)
X-Frame-Options / frame-ancestors
X-Content-Type-Options
Referrer-Policy
Permissions-Policy
X-XSS-Protection
Cross-Origin-Embedder-Policy
Cross-Origin-Opener-Policy
Cross-Origin-Resource-Policy

Почему важны Security Headers

Защита от XSS и инъекций.Content-Security-Policy (CSP) ограничивает источники, с которых можно загружать скрипты, стили и другие ресурсы. Это эффективно блокирует большинство XSS-атак.

Защита от clickjacking.X-Frame-Options и frame-ancestors в CSP предотвращают встраивание вашего сайта во фреймы на сторонних ресурсах, блокируя атаки clickjacking и UI redressing.

Принудительное HTTPS.HSTS (Strict-Transport-Security) заставляет браузер всегда использовать HTTPS для вашего домена, даже если пользователь ввёл HTTP-адрес или перешёл по незащищённой ссылке.

Проверьте заголовки безопасности

Базовая проверка занимает 30 секунд и не требует регистрации