Безплатно · Сканиране от сървъра
Проверка на Security Headers
Поставете URL адрес. Ние извличаме хедърите на отговора му безопасно, оценяваме ключовите хедъри за сигурност с прозрачна методология и ви предоставяме консервативни, готови за копиране корекции за вашия стек.
Накратко
- Оценка на HSTS, CSP, защита срещу clickjacking, Referrer-Policy, Permissions-Policy и X-Content-Type-Options.
- Вижте точно защо всеки хедър преминава проверката, е слаб или липсва — и какво е въздействието на разбираем език.
- Копирайте базова конфигурация за защита за Nginx, Apache, Express/Next.js, Cloudflare Workers или Netlify/Vercel.
Какво означава това
Хедърите са предпазни огради, а не пълен одит
HTTP хедърите за сигурност казват на браузъра как да защити страницата ви — да налага HTTPS, да блокира инжектирани скриптове, да спира clickjacking и да ограничава какви данни изтичат към други сайтове. Те са бърза, високоинформативна база, а не заместител на пълен преглед на сигурността.
Как се изчислява оценката?
Оценяването е детерминистично и прозрачно: CSP струва 25 точки, HSTS 20, защитата срещу clickjacking 15, Referrer-Policy 15, Permissions-Policy 15 и X-Content-Type-Options 10 — общо 100. Наличен и силен хедър получава пълните точки, слабият получава половината, а липсващият — нула. Буквените оценки са A+ (95+), A (85+), B (70+), C (55+), D (40+), в противен случай F.
Защо предложенията за CSP са толкова предпазливи?
Лоша Content-Security-Policy може незабелязано да счупи сайт, а прекалено широката не дава никаква защита. Предлагаме строга начална политика и ви съветваме да я внедрите първо като Content-Security-Policy-Report-Only, за да можете да разширявате разрешените източници, докато нищо легитимно не бъде блокирано, преди да я наложите.
Ами HSTS includeSubDomains и preload?
Те са мощни, но рискови: includeSubDomains налага HTTPS за всеки поддомейн, а preload вгражда домейна ви в браузърите и е много трудно да се отмени. Базовата конфигурация задава само max-age от една година и ви предупреждава да добавите тези флагове ръчно, след като потвърдите, че всеки поддомейн обслужва HTTPS.
Съхраняват ли се проверените URL адреси?
Не. Сървърът извлича публичните хедъри на отговора ви в паметта, защото браузърните CORS правила обикновено блокират директни проверки. Заявките преминават през защити срещу частни мрежи, както и с DNS, timeout, пренасочвания и ограничения за размер на отговора, а нищо подадено от вас не се запазва.