Безопасность

Заголовки безопасности: пять строк, которые закрывают частые атаки

HSTS, nosniff, защита от встраивания и Referrer-Policy: что каждый заголовок делает и как включить на своём сервере.

Проверено по источникам: 30 сентября 2026 г.

  • 5заголовков закрывают частые атаки
  • 180 днейминимум HSTS для Awe Check
  • 1 годобычный срок HSTS

Пять заголовков

  • Strict-Transport-Security говорит браузеру всегда открывать сайт по HTTPS, даже если набрали http://.
  • X-Content-Type-Options: nosniff запрещает браузеру угадывать тип файла.
  • X-Frame-Options или frame-ancestors не даёт встроить ваш сайт в чужую страницу.
  • Referrer-Policy не отдаёт другим сайтам полные адреса ваших страниц.
  • Убранная версия сервера: номер версии в заголовке подсказывает, какие уязвимости пробовать.

Готовый набор

Для nginx это директива add_header и server_tokens off, для Apache Header always set и ServerTokens Prod. В панелях хостинга и Cloudflare те же значения включаются переключателями.

Strict-Transport-Security: max-age=31536000; includeSubDomains
X-Content-Type-Options: nosniff
X-Frame-Options: SAMEORIGIN
Referrer-Policy: strict-origin-when-cross-origin

Осторожно с HSTS

Сначала убедитесь, что все поддомены работают по HTTPS, и начните с короткого срока: max-age=300. Через неделю поставьте год. Awe Check просит не меньше 180 дней.

Частые вопросы

Нужна ли ещё политика CSP?

Она сильнее, но сложнее: неверная CSP ломает сайт. Начните с пяти заголовков выше и добавляйте CSP отдельно, с проверкой в консоли.

Влияют ли заголовки на SEO?

Прямого влияния нет. Но HTTPS и стабильный, не взломанный сайт входят в основу доверия поисковиков.

Источники

Проверьте свой сайт

Awe Check за минуту покажет, что из этого нарушено на вашем сайте, и посчитает возможный штраф.

Проверить сайт