Безопасность

Заголовки безопасности

Оцените ваши HTTP-заголовки безопасности — CSP, HSTS, X-Frame-Options и другие.

О инструменте «Заголовки безопасности»

Оценивает HTTP security-заголовки сайта — Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и другие — по текущим лучшим практикам и сообщает, что присутствует, отсутствует или неверно настроено. Отсутствующие security-заголовки — одна из самых частых и легко исправимых находок базового аудита безопасности. Оценка разбита по заголовкам, а не сведена в один непрозрачный балл, поскольку каждый заголовок решает свою задачу — HSTS предотвращает даунгрейд протокола, X-Frame-Options защищает от clickjacking, CSP ограничивает, что может загрузить страница.

Высокий балл здесь — это эшелонированная защита, а не замена исправлению самих уязвимостей, от которых эти заголовки защищают: CSP и X-Frame-Options снижают ущерб от XSS или clickjacking-уязвимости, но не устраняют саму уязвимость в коде приложения.

📖 Подробнее в базе знаний →