Практичний приклад
Перевірте CSP, HSTS, захист від iframe, MIME-sniffing і Referrer-Policy як на головній, так і на типовій авторизованій відповіді.
Введіть URL вашого сайту, щоб перевірити наявність важливих заголовків безпеки та дізнатися, як посилити захист.
Цей інструмент аналізує HTTP-заголовки вашого сайту, щоб перевірити наявність важливих параметрів безпеки, які захищають від XSS, клікджекінгу та інших атак.
Він надає загальну оцінку безпеки та детальні рекомендації щодо того, як налаштувати кожен заголовок для максимального захисту.
Дізнайся workflow за цим інструментом і що перевіряти далі.
Процес запуску політик, що визначає джерело кожного заголовка й перевіряє реальну поведінку браузера.
Пошарова перевірка домену, що знаходить помилки DNS, сертифікатів, маршрутизації, пошти та SEO до користувачів.
Фокусний checklist, щоб search engines могли знайти, просканувати, зрозуміти й проіндексувати важливі сторінки.
HTTP security headers зменшують browser-side risks. Використовуй report як deployment checklist і перевіряй production.
Вмикай HSTS тільки після стабільного HTTPS на всіх subdomains, які хочеш включити.
Використовуй frame-ancestors або X-Frame-Options проти clickjacking, якщо embedding не потрібен.
CSP findings перевіряй уважно: strict policies можуть блокувати scripts, images, analytics і widgets.
Порівнюй staging і production headers, якщо proxy, CDN або app server задають їх у різних місцях.
Перевірте CSP, HSTS, захист від iframe, MIME-sniffing і Referrer-Policy як на головній, так і на типовій авторизованій відповіді.
CSP у режимі report-only нічого не блокує, а заголовок лише для статусу 200 може зникати на помилках і перенаправленнях.
Я перевіряю фактичну поведінку браузера та звіти після розгортання: список присутніх заголовків ще не є аудитом безпеки.
Можливо, тобі також стануть у пригоді ці інструменти.