Проверка защитных заголовков: CSP, HSTS, X-Frame-Options и другое
Проверьте защитные HTTP-заголовки публичного сайта и оцените CSP, HSTS, защиту от кликджекинга, политику источника перехода, политику разрешений и сигналы межсайтовой изоляции.
Усиление заголовков
Проверка заголовков безопасности
Проверьте защитные HTTP-заголовки, которые возвращает публичный сайт.
Проверка следует максимум по пяти публичным редиректам и оценивает финальный ответ.
Результаты заголовков
Запустите проверку, чтобы увидеть детали защитных заголовков.
Результаты по защитным заголовкам появятся здесь после успешной проверки.
Зачем запускать онлайн-проверку защитных заголовков
Онлайн-проверка защитных заголовков помогает подтвердить, какие защитные HTTP-заголовки публичная страница возвращает прямо сейчас. Эти заголовки не заменяют работу над безопасностью приложения, но уменьшают воздействие распространенных браузерных рисков: кликджекинга, определения MIME-типа по содержимому, слишком широкой передачи источника перехода, слабых правил фреймов и отсутствия принудительного HTTPS.
Как проходит проверка
Инструмент выполняет серверный HTTP- или HTTPS-запрос к публичному URL, который вы вводите, следует максимум по пяти публичным редиректам, читает заголовки финального ответа и оценивает наличие и базовое качество самых распространенных защитных заголовков. Он проверяет Strict-Transport-Security, Content-Security-Policy, защиту фреймов через CSP или X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy и Cross-Origin-Resource-Policy.
Как интерпретировать результаты
Начинайте с отсутствующих заголовков, которые не прошли проверку, затем смотрите предупреждения, где заголовок есть, но может быть слабым для современных браузеров. Высокий балл означает, что финальный ответ показывает сильную базовую конфигурацию, а низкий балл означает, что сайту стоит пересмотреть настройки веб-сервера, CDN, фреймворка или приложения.
- HSTS помогает браузерам оставлять будущие запросы на HTTPS после безопасного визита.
- CSP ограничивает, откуда могут загружаться скрипты, стили, фреймы, изображения и другие ресурсы.
- Защита фреймов помогает снизить риск кликджекинга.
- Политики источника перехода и разрешений уменьшают ненужную передачу данных браузера.
- COOP и CORP помогают изолировать межсайтовые контексты браузера и ресурсы.
Эта проверка сообщает заголовки, возвращенные финальным публичным ответом. Она не аудирует все приложение, не доказывает идеальность CSP, не тестирует приватные сети и не сохраняет персональные данные.
Похожие инструменты
- Сетевой тестПроверка SSL-сертификатаИспользуйте проверку SSL-сертификата, чтобы проверить срок, издателя, покрытие SAN, совпадение имени хоста, протокол и отпечаток перед диагностикой HTTPS-ошибок.Открыть инструмент
- Сетевой тестТест HTTP/2 + HTTP/3Используйте тест HTTP/2 и HTTP/3, чтобы подтвердить, какой протокол браузер согласовал на текущем сетевом пути, и сравнить поведение свежего запроса.Открыть инструмент
- Сетевой тестПроверка DNSИспользуйте проверку DNS, чтобы проверить записи домена, сравнить ожидаемые значения и диагностировать проблемы сайта, поддомена или почты.Открыть инструмент
- Сетевой тестТест открытых портовИспользуйте проверку открытого порта, чтобы проверить проброс портов, правила межсетевого экрана и удаленный доступ на публичном IP перед диагностикой роутеров, серверов, NAS, SSH, RDP или игровых сервисов.Открыть инструмент