Проверка HTTP заголовков безопасности

Проверьте HTTP заголовки безопасности и рекомендуемые значения.
Следовать редиректам
Безопасно
Результаты нигде не сохраняются и не публикуются.

Примечания

Заголовки безопасности — это HTTP-заголовки ответа, которые помогают снизить риск атак через веб-уязвимости, таких как межсайтовый скриптинг (XSS) и кликджекинг.

Достаточно ввести URL, чтобы проверить наличие распространённых заголовков безопасности и корректность их директив.

HeaderРекомендуемое значение / ПримерОписание
Strict-Transport-Security (HSTS)max-age=31536000Предписывает браузеру использовать HTTPS.
31536000 задаёт в секундах срок, в течение которого браузер должен помнить об использовании HTTPS.
Content-Security-Policy (CSP)default-src 'self' example.comПомогает снизить риск атак, таких как межсайтовый скриптинг (XSS).
Можно разрешить доверенные внешние домены, чтобы загружать содержимое с этих доменов.
X-Frame-OptionsSAMEORIGINОпределяет, можно ли отображать страницу внутри элементов iframeembedobject.
DENY или SAMEORIGIN помогает защититься от кликджекинга.
X-Content-Type-OptionsnosniffЗаставляет браузер использовать MIME-тип, указанный в Content-Type.
nosniff помогает предотвратить MIME-сниффинг.
referrer-policyno-referrerУправляет объёмом информации о реферере, передаваемой в запросах.
no-referrer отключает передачу информации о реферере.
Permissions-Policycamera=() microphone=()Определяет, какие функции браузера разрешены на странице.
Например, camera=() отключает доступ к камере через MediaDevices на этой странице.

Инструмент не проверяет нестандартные или устаревшие заголовки, такие как X-XSS-Protection.
Даже для поддерживаемых заголовков отображается предупреждение, если обнаружены устаревшие или небезопасные директивы.

Похожие инструменты