Как проверить безопасность сайта
Большинство сайтов уязвимы не из-за «взлома хакером», а из-за отсутствия базовых настроек защиты. Браузер готов защищать ваших посетителей — но только если сервер пришлёт правильные заголовки. Разбираем, что проверить и как закрыть типовые дыры.
1. HTTPS и переадресация
Сайт должен работать по HTTPS и принудительно переадресовывать с HTTP на HTTPS (301). Если открывается и http-, и https-версия — это дубли для поисковика и риск перехвата данных в формах. Проверьте, что сертификат действителен и не истёк, а все внутренние ссылки ведут на https.
2. HSTS (Strict-Transport-Security)
Заголовок HSTS говорит браузеру: «обращайся к этому сайту только по HTTPS». Без него при первом заходе по http возможен перехват. Базовое значение — max-age не меньше полугода. Включать рекомендуется только когда вы уверены, что весь сайт стабильно работает по HTTPS.
3. Content-Security-Policy (CSP)
CSP ограничивает, откуда сайт может грузить скрипты, стили и ресурсы. Это главный барьер против XSS — внедрения чужого вредоносного кода. Настройка требует аккуратности (можно случайно сломать свои же скрипты), поэтому начинают с режима отчёта и постепенно ужесточают политику.
4. X-Frame-Options и защита от кликджекинга
Заголовок запрещает встраивать ваш сайт в чужие фреймы (SAMEORIGIN или DENY). Без него злоумышленник может «надеть» ваш сайт под прозрачный слой и заставить пользователя кликать по скрытым кнопкам.
5. Прочие заголовки
- X-Content-Type-Options: nosniff — запрещает браузеру «угадывать» тип файла, закрывая часть атак.
- Referrer-Policy — ограничивает, какую информацию о вашем сайте браузер передаёт при переходах.
- Permissions-Policy — отключает ненужные возможности (камера, микрофон, геолокация), если они не используются.
Как проверить всё сразу
Перебирать заголовки вручную через инструменты разработчика долго. Сервис WebGuardReport проверяет HTTPS, HSTS, CSP и остальные заголовки защиты автоматически и показывает, чего не хватает и как это включить.
Проверить безопасность сайта →