Посібники
Аудит HTTP-заголовків безпеки
Заголовки зменшують окремі ризики, але не доводять повну безпеку.
Почніть з HTTPS, потім CSP, frame-захист, nosniff і referrer; відсутність потребує перевірки, а не доводить злам.
Захист транспортного рівня: протокол HTTPS та заголовок HSTS
Передавайте весь публічний трафік виключно через HTTPS із дійсними та своєчасно оновлюваними сертифікатами. Впроваджуйте заголовок Strict-Transport-Security з додатним періодом дії (наприклад, max-age=31536000). Уникайте значення max-age=0, яке згідно з RFC 6797 скидає політику HSTS і вимикає захист для майбутніх візитів.
Налаштування суворої політики Content-Security-Policy
Передавайте CSP в HTTP-заголовках відповіді для чіткого обмеження виконання скриптів та завантаження зовнішніх ресурсів. Відмовтеся від небезпечних директив 'unsafe-inline' та 'unsafe-eval' на користь криптографічних nonces або хешів, обмежуючи frame-ancestors для захисту від вбудовування.
Запобігання клікджекінгу та підміні MIME-типів
Налаштуйте директиву frame-ancestors у CSP (та заголовок X-Frame-Options: DENY для застарілих клієнтів), щоб заборонити стороннім сайтам розміщувати сторінку всередині iframe. Обов'язково додавайте заголовок X-Content-Type-Options: nosniff для дотримання браузером оголошених MIME-типів.
Впровадження ізоляції Cross-Origin та заголовків конфіденційності
Повна ізоляція cross-origin вимагає одночасного налаштування Cross-Origin-Opener-Policy: same-origin та Cross-Origin-Embedder-Policy: require-corp (або credentialless). Доповніть конфігурацію Referrer-Policy: strict-origin-when-cross-origin та обмеженням невикористовуваних функцій через Permissions-Policy.
Прозоре інформування про межі аудиту заголовків
Перевірка HTTP-заголовків є фундаментальним елементом ешелонованого захисту, але не замінює повноцінний тест на проникнення. Вразливості серверного коду, безпека баз даних, механізми автентифікації та бізнес-логіка потребують окремих спеціалізованих аудитів.