Заголовки безопасности и стек сайта

CSP, HSTS, X-Frame-Options и другие — плюс какая CMS и сервер стоят за сайтом.

Это только часть проверок из 50+

Полный AI SEO Audit — мета-теги, скорость, ссылки, 152-ФЗ, ИИ-анализ. Отчёт за 5 минут.

запустить полный аудит →

Зачем проверять заголовки безопасности и CMS

CSP, HSTS, X-Frame-Options и X-Content-Type-Options не влияют на дизайн и почти никогда не входят в базовое ТЗ на сайт — поэтому на большинстве сайтов их просто нет, включая крупные интернет-магазины. Отсутствие каждого — конкретная брешь: без X-Frame-Options сайт можно встроить в чужой iframe и обманом заставить посетителя кликнуть не туда (clickjacking), без CSP чужой скрипт, попавший на страницу через уязвимую форму, выполнится без ограничений.

Определение CMS и сервера по HTML и заголовкам ответа — тот же принцип, что использует любой автоматический сканер перед атакой: сначала выясняют, что перед ними, чтобы не пробовать эксплойты для WordPress на сайте на 1С-Битрикс. Если инструмент по вашему адресу видит CMS и версию сервера с одного запроса — видит и потенциальный атакующий.

Кто проверяет

Веду этот сайт и все инструменты сам. С 2022 года работаю с 1С-Битрикс и Bitrix24, пишу backend на PHP, провожу технические аудиты сайтов — сейчас TechLead веб-разработки. Эти проверки — часть той же практики: находить то, что не видно с первого взгляда.

Подробнее об опыте →

Обсудим задачу.

Опишите задачу или проект — отвечу в течение дня. Если нет чёткого ТЗ, это не проблема: помогу сформулировать.

Нажимая кнопку «Отправить», я даю согласие на обработку персональных данных для целей обратной связи и соглашаюсь с Политикой обработки персональных данных .