urldiagnostics.com

Безплатно · Сканиране от сървъра

Проверка на Security Headers

Поставете URL адрес. Ние извличаме хедърите на отговора му безопасно, оценяваме ключовите хедъри за сигурност с прозрачна методология и ви предоставяме консервативни, готови за копиране корекции за вашия стек.

Накратко

  • Оценка на HSTS, CSP, защита срещу clickjacking, Referrer-Policy, Permissions-Policy и X-Content-Type-Options.
  • Вижте точно защо всеки хедър преминава проверката, е слаб или липсва — и какво е въздействието на разбираем език.
  • Копирайте базова конфигурация за защита за Nginx, Apache, Express/Next.js, Cloudflare Workers или Netlify/Vercel.

🔒 Сканиране от сървъра: публичните хедъри на отговора ви се извличат в паметта. Частни, локални и резервирани дестинации се блокират, отговорите и пренасочванията са ограничени, а подадените URL адреси не се съхраняват.

Какво означава това

Хедърите са предпазни огради, а не пълен одит

HTTP хедърите за сигурност казват на браузъра как да защити страницата ви — да налага HTTPS, да блокира инжектирани скриптове, да спира clickjacking и да ограничава какви данни изтичат към други сайтове. Те са бърза, високоинформативна база, а не заместител на пълен преглед на сигурността.

Как се изчислява оценката?

Оценяването е детерминистично и прозрачно: CSP струва 25 точки, HSTS 20, защитата срещу clickjacking 15, Referrer-Policy 15, Permissions-Policy 15 и X-Content-Type-Options 10 — общо 100. Наличен и силен хедър получава пълните точки, слабият получава половината, а липсващият — нула. Буквените оценки са A+ (95+), A (85+), B (70+), C (55+), D (40+), в противен случай F.

Защо предложенията за CSP са толкова предпазливи?

Лоша Content-Security-Policy може незабелязано да счупи сайт, а прекалено широката не дава никаква защита. Предлагаме строга начална политика и ви съветваме да я внедрите първо като Content-Security-Policy-Report-Only, за да можете да разширявате разрешените източници, докато нищо легитимно не бъде блокирано, преди да я наложите.

Ами HSTS includeSubDomains и preload?

Те са мощни, но рискови: includeSubDomains налага HTTPS за всеки поддомейн, а preload вгражда домейна ви в браузърите и е много трудно да се отмени. Базовата конфигурация задава само max-age от една година и ви предупреждава да добавите тези флагове ръчно, след като потвърдите, че всеки поддомейн обслужва HTTPS.

Съхраняват ли се проверените URL адреси?

Не. Сървърът извлича публичните хедъри на отговора ви в паметта, защото браузърните CORS правила обикновено блокират директни проверки. Заявките преминават през защити срещу частни мрежи, както и с DNS, timeout, пренасочвания и ограничения за размер на отговора, а нищо подадено от вас не се запазва.