Проверка HTTP заголовков безопасности
Проверьте HTTP заголовки безопасности и рекомендуемые значения.
Следовать редиректам
- Безопасно
- Результаты нигде не сохраняются и не публикуются.
Примечания
Заголовки безопасности — это HTTP-заголовки ответа, которые помогают снизить риск атак через веб-уязвимости, таких как межсайтовый скриптинг (XSS) и кликджекинг.
Достаточно ввести URL, чтобы проверить наличие распространённых заголовков безопасности и корректность их директив.
| Header | Рекомендуемое значение / Пример | Описание |
|---|---|---|
| Strict-Transport-Security (HSTS) | max-age=31536000 | Предписывает браузеру использовать HTTPS.31536000 задаёт в секундах срок, в течение которого браузер должен помнить об использовании HTTPS. |
| Content-Security-Policy (CSP) | default-src 'self' example.com | Помогает снизить риск атак, таких как межсайтовый скриптинг (XSS). Можно разрешить доверенные внешние домены, чтобы загружать содержимое с этих доменов. |
| X-Frame-Options | SAMEORIGIN | Определяет, можно ли отображать страницу внутри элементов iframeembedobject.DENY или SAMEORIGIN помогает защититься от кликджекинга. |
| X-Content-Type-Options | nosniff | Заставляет браузер использовать MIME-тип, указанный в Content-Type.nosniff помогает предотвратить MIME-сниффинг. |
| referrer-policy | no-referrer | Управляет объёмом информации о реферере, передаваемой в запросах.no-referrer отключает передачу информации о реферере. |
| Permissions-Policy | camera=() microphone=() | Определяет, какие функции браузера разрешены на странице. Например, camera=() отключает доступ к камере через MediaDevices на этой странице. |
Инструмент не проверяет нестандартные или устаревшие заголовки, такие как X-XSS-Protection.
Даже для поддерживаемых заголовков отображается предупреждение, если обнаружены устаревшие или небезопасные директивы.