Заголовки безопасности: пять строк, которые закрывают частые атаки
HSTS, nosniff, защита от встраивания и Referrer-Policy: что каждый заголовок делает и как включить на своём сервере.
Проверено по источникам: 30 сентября 2026 г.

- 5заголовков закрывают частые атаки
- 180 днейминимум HSTS для Awe Check
- 1 годобычный срок HSTS
Пять заголовков
- Strict-Transport-Security говорит браузеру всегда открывать сайт по HTTPS, даже если набрали http://.
- X-Content-Type-Options: nosniff запрещает браузеру угадывать тип файла.
- X-Frame-Options или frame-ancestors не даёт встроить ваш сайт в чужую страницу.
- Referrer-Policy не отдаёт другим сайтам полные адреса ваших страниц.
- Убранная версия сервера: номер версии в заголовке подсказывает, какие уязвимости пробовать.
Готовый набор
Для nginx это директива add_header и server_tokens off, для Apache Header always set и ServerTokens Prod. В панелях хостинга и Cloudflare те же значения включаются переключателями.
Strict-Transport-Security: max-age=31536000; includeSubDomains X-Content-Type-Options: nosniff X-Frame-Options: SAMEORIGIN Referrer-Policy: strict-origin-when-cross-origin
Осторожно с HSTS
Сначала убедитесь, что все поддомены работают по HTTPS, и начните с короткого срока: max-age=300. Через неделю поставьте год. Awe Check просит не меньше 180 дней.
Частые вопросы
Нужна ли ещё политика CSP?
Она сильнее, но сложнее: неверная CSP ломает сайт. Начните с пяти заголовков выше и добавляйте CSP отдельно, с проверкой в консоли.
Влияют ли заголовки на SEO?
Прямого влияния нет. Но HTTPS и стабильный, не взломанный сайт входят в основу доверия поисковиков.
