Посібники

Аудит HTTP-заголовків безпеки

Заголовки зменшують окремі ризики, але не доводять повну безпеку.

Коротка відповідь

Почніть з HTTPS, потім CSP, frame-захист, nosniff і referrer; відсутність потребує перевірки, а не доводить злам.

Захист транспортного рівня: протокол HTTPS та заголовок HSTS

Передавайте весь публічний трафік виключно через HTTPS із дійсними та своєчасно оновлюваними сертифікатами. Впроваджуйте заголовок Strict-Transport-Security з додатним періодом дії (наприклад, max-age=31536000). Уникайте значення max-age=0, яке згідно з RFC 6797 скидає політику HSTS і вимикає захист для майбутніх візитів.

Налаштування суворої політики Content-Security-Policy

Передавайте CSP в HTTP-заголовках відповіді для чіткого обмеження виконання скриптів та завантаження зовнішніх ресурсів. Відмовтеся від небезпечних директив 'unsafe-inline' та 'unsafe-eval' на користь криптографічних nonces або хешів, обмежуючи frame-ancestors для захисту від вбудовування.

Запобігання клікджекінгу та підміні MIME-типів

Налаштуйте директиву frame-ancestors у CSP (та заголовок X-Frame-Options: DENY для застарілих клієнтів), щоб заборонити стороннім сайтам розміщувати сторінку всередині iframe. Обов'язково додавайте заголовок X-Content-Type-Options: nosniff для дотримання браузером оголошених MIME-типів.

Впровадження ізоляції Cross-Origin та заголовків конфіденційності

Повна ізоляція cross-origin вимагає одночасного налаштування Cross-Origin-Opener-Policy: same-origin та Cross-Origin-Embedder-Policy: require-corp (або credentialless). Доповніть конфігурацію Referrer-Policy: strict-origin-when-cross-origin та обмеженням невикористовуваних функцій через Permissions-Policy.

Прозоре інформування про межі аудиту заголовків

Перевірка HTTP-заголовків є фундаментальним елементом ешелонованого захисту, але не замінює повноцінний тест на проникнення. Вразливості серверного коду, безпека баз даних, механізми автентифікації та бізнес-логіка потребують окремих спеціалізованих аудитів.

Запустити безкоштовний аудит →