Бесплатный инструмент
Генератор заголовков безопасности
Выберите, где работает ваш сайт, отметьте нужные защиты и получите готовые строки для конфигурации. CSP по умолчанию включается в режиме отчётов, чтобы ничего не сломать.
- Бесплатно
- Без регистрации
- Считается в вашем браузере

Вопросы и ответы
С какого заголовка начать?
С трёх безопасных: X-Content-Type-Options, X-Frame-Options и Referrer-Policy. Они почти ничего не могут сломать. Потом добавьте HSTS, а CSP последней.
Почему HSTS опасен?
Браузер запоминает правило на срок max-age и отказывается открывать сайт по http. Если какой-то поддомен ещё без HTTPS, он станет недоступен. Включайте, когда HTTPS работает везде.
Что такое CSP и почему режим отчётов?
CSP ограничивает, откуда сайт грузит скрипты. Слишком строгая политика ломает счётчики и виджеты. В режиме отчётов браузер только пишет в консоль, что бы заблокировал, и вы дополняете список доменов.
Зачем unsafe-inline в стилях?
Многие сайты и CMS используют встроенные стили. Для скриптов мы unsafe-inline не разрешаем: именно скрипты опасны. Позже стили можно перевести на ключи nonce.
Как отключить показ версии сервера?
В конфигурации nginx добавляется server_tokens off, в Apache ServerTokens Prod, в Next.js poweredByHeader: false. Всё это уже есть в результате.
Как проверить, что заголовки работают?
Запустите проверку сайта в Awe Check: пункты про HSTS, базовые заголовки и CSP покажут, что видно снаружи.
Читайте дальше
Проверьте, что заголовки видны снаружи
Awe Check за минуту проверит HTTPS, заголовки, cookie, открытые служебные файлы и законы.