WebGuardReportБлог → Проверка безопасности сайта

Как проверить безопасность сайта

Большинство сайтов уязвимы не из-за «взлома хакером», а из-за отсутствия базовых настроек защиты. Браузер готов защищать ваших посетителей — но только если сервер пришлёт правильные заголовки. Разбираем, что проверить и как закрыть типовые дыры.

1. HTTPS и переадресация

Сайт должен работать по HTTPS и принудительно переадресовывать с HTTP на HTTPS (301). Если открывается и http-, и https-версия — это дубли для поисковика и риск перехвата данных в формах. Проверьте, что сертификат действителен и не истёк, а все внутренние ссылки ведут на https.

2. HSTS (Strict-Transport-Security)

Заголовок HSTS говорит браузеру: «обращайся к этому сайту только по HTTPS». Без него при первом заходе по http возможен перехват. Базовое значение — max-age не меньше полугода. Включать рекомендуется только когда вы уверены, что весь сайт стабильно работает по HTTPS.

3. Content-Security-Policy (CSP)

CSP ограничивает, откуда сайт может грузить скрипты, стили и ресурсы. Это главный барьер против XSS — внедрения чужого вредоносного кода. Настройка требует аккуратности (можно случайно сломать свои же скрипты), поэтому начинают с режима отчёта и постепенно ужесточают политику.

4. X-Frame-Options и защита от кликджекинга

Заголовок запрещает встраивать ваш сайт в чужие фреймы (SAMEORIGIN или DENY). Без него злоумышленник может «надеть» ваш сайт под прозрачный слой и заставить пользователя кликать по скрытым кнопкам.

5. Прочие заголовки

Эти настройки не требуют переписывать сайт — это конфигурация сервера или CMS. Но в Tilda, например, часть заголовков и эффектов блокируется политикой платформы, поэтому набор доступных настроек зависит от того, где размещён сайт.

Как проверить всё сразу

Перебирать заголовки вручную через инструменты разработчика долго. Сервис WebGuardReport проверяет HTTPS, HSTS, CSP и остальные заголовки защиты автоматически и показывает, чего не хватает и как это включить.

Проверить безопасность сайта →