Для разработчиков
CSP, HSTS, X-Frame-Options и другие — плюс какая CMS и сервер стоят за сайтом.
Это только часть проверок из 50+
Полный AI SEO Audit — мета-теги, скорость, ссылки, 152-ФЗ, ИИ-анализ. Отчёт за 5 минут.
запустить полный аудит →CSP, HSTS, X-Frame-Options и X-Content-Type-Options не влияют на дизайн и почти никогда не входят в базовое ТЗ на сайт — поэтому на большинстве сайтов их просто нет, включая крупные интернет-магазины. Отсутствие каждого — конкретная брешь: без X-Frame-Options сайт можно встроить в чужой iframe и обманом заставить посетителя кликнуть не туда (clickjacking), без CSP чужой скрипт, попавший на страницу через уязвимую форму, выполнится без ограничений.
Определение CMS и сервера по HTML и заголовкам ответа — тот же принцип, что использует любой автоматический сканер перед атакой: сначала выясняют, что перед ними, чтобы не пробовать эксплойты для WordPress на сайте на 1С-Битрикс. Если инструмент по вашему адресу видит CMS и версию сервера с одного запроса — видит и потенциальный атакующий.
// контакты
Опишите задачу или проект — отвечу в течение дня. Если нет чёткого ТЗ, это не проблема: помогу сформулировать.
Нажимая кнопку «Отправить», я даю согласие на обработку персональных данных для целей обратной связи и соглашаюсь с Политикой обработки персональных данных .