Бесплатный инструмент

Генератор заголовков безопасности

Выберите, где работает ваш сайт, отметьте нужные защиты и получите готовые строки для конфигурации. CSP по умолчанию включается в режиме отчётов, чтобы ничего не сломать.

  • Бесплатно
  • Без регистрации
  • Считается в вашем браузере
1Сервер
2Базовые заголовки
3Content-Security-Policy

Вопросы и ответы

С какого заголовка начать?

С трёх безопасных: X-Content-Type-Options, X-Frame-Options и Referrer-Policy. Они почти ничего не могут сломать. Потом добавьте HSTS, а CSP последней.

Почему HSTS опасен?

Браузер запоминает правило на срок max-age и отказывается открывать сайт по http. Если какой-то поддомен ещё без HTTPS, он станет недоступен. Включайте, когда HTTPS работает везде.

Что такое CSP и почему режим отчётов?

CSP ограничивает, откуда сайт грузит скрипты. Слишком строгая политика ломает счётчики и виджеты. В режиме отчётов браузер только пишет в консоль, что бы заблокировал, и вы дополняете список доменов.

Зачем unsafe-inline в стилях?

Многие сайты и CMS используют встроенные стили. Для скриптов мы unsafe-inline не разрешаем: именно скрипты опасны. Позже стили можно перевести на ключи nonce.

Как отключить показ версии сервера?

В конфигурации nginx добавляется server_tokens off, в Apache ServerTokens Prod, в Next.js poweredByHeader: false. Всё это уже есть в результате.

Как проверить, что заголовки работают?

Запустите проверку сайта в Awe Check: пункты про HSTS, базовые заголовки и CSP покажут, что видно снаружи.

Проверьте, что заголовки видны снаружи

Awe Check за минуту проверит HTTPS, заголовки, cookie, открытые служебные файлы и законы.

Проверить сайт бесплатно