[{"data":1,"prerenderedAt":31},["ShallowReactive",2],{"$f5_7qzPZ8-sbj1Fdq64yLyh7Hoj1xQ8B6nZPR5peQ438":3},{"slug":4,"title":5,"description":6,"date":7,"created_at":8,"updated_at":8,"h1":5,"content":9,"views":10,"next_articles":11},"hsts-i-security-headers","HSTS и security headers","HSTS, CSP, X-Frame-Options и nosniff: какие HTTP-заголовки защищают HTTPS-сайт, как внедрять их постепенно и что реально проверить в ответе сервера.","2026-08-08","2026-09-07","\u003Cp>Security headers — инструкции браузеру в HTTP-ответе. Они не заменяют обновления CMS, корректный сертификат или контроль доступа, но уменьшают риск типовых ошибок: открытия HTTP-версии, встраивания формы во фрейм и выполнения неожиданного ресурса.\u003C\u002Fp>\n\u003Ctable>\u003Cthead>\u003Ctr>\u003Cth>Заголовок\u003C\u002Fth>\u003Cth>Практический смысл\u003C\u002Fth>\u003C\u002Ftr>\u003C\u002Fthead>\u003Ctbody>\u003Ctr>\u003Ctd>Strict-Transport-Security\u003C\u002Ftd>\u003Ctd>Запоминает HTTPS для браузера\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd>Content-Security-Policy\u003C\u002Ftd>\u003Ctd>Ограничивает источники ресурсов\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd>frame-ancestors\u003C\u002Ftd>\u003Ctd>Защищает от встраивания страницы\u003C\u002Ftd>\u003C\u002Ftr>\u003Ctr>\u003Ctd>X-Content-Type-Options\u003C\u002Ftd>\u003Ctd>Запрещает MIME-sniffing\u003C\u002Ftd>\u003C\u002Ftr>\u003C\u002Ftbody>\u003C\u002Ftable>\n\u003Ch2>Начните с наблюдаемой политики\u003C\u002Fh2>\n\u003Cpre>\u003Ccode>Strict-Transport-Security: max-age=86400\nContent-Security-Policy-Report-Only: default-src 'self'; report-uri \u002Fcsp-report\nX-Content-Type-Options: nosniff\u003C\u002Fcode>\u003C\u002Fpre>\n\u003Cp>HSTS включают только после стабильного HTTPS: браузер запомнит правило, и временный откат на HTTP не поможет. Сначала задайте небольшой \u003Ccode>max-age\u003C\u002Fcode>; \u003Ccode>includeSubDomains\u003C\u002Fcode> добавляйте лишь когда каждый поддомен действительно работает по HTTPS.\u003C\u002Fp>\n\u003Cp>CSP не копируют с чужого сайта. В режиме Report-Only она показывает, какие скрипты, шрифты, платёжные виджеты и аналитика будут заблокированы, не ломая посетителю страницу. Затем разрешите только нужные источники и переведите политику в рабочий режим.\u003C\u002Fp>\n\u003Cp>Посмотреть фактические заголовки можно через \u003Ca href=\"\u002Ftools\u002Fhttp-headers\">HTTP headers\u003C\u002Fa> и \u003Ca href=\"\u002Ftools\u002Fhsts\">проверку HSTS\u003C\u002Fa>; общую техническую картину даст \u003Ca href=\"\u002Fcheck\u002Ffree\">бесплатная проверка\u003C\u002Fa>.\u003C\u002Fp>\n\u003Csection class=\"blog-faq\">\u003Ch2>Вопросы и ответы\u003C\u002Fh2>\u003Cdetails>\u003Csummary>Влияет ли HSTS на ранжирование напрямую?\u003C\u002Fsummary>\u003Cp>HSTS не является кнопкой роста позиций. Его задача — не давать браузеру вернуться к HTTP после успешного HTTPS-визита. Для поиска важнее, что канонические страницы стабильно доступны по защищённому адресу без конфликтующих зеркал.\u003C\u002Fp>\u003C\u002Fdetails>\u003Cdetails>\u003Csummary>Можно ли сразу включить includeSubDomains?\u003C\u002Fsummary>\u003Cp>Только если вы проверили все поддомены, включая старые лендинги, почтовые интерфейсы и staging. Один сервис без HTTPS станет недоступен пользователям, чьи браузеры уже запомнили политику родительского домена.\u003C\u002Fp>\u003C\u002Fdetails>\u003Cdetails>\u003Csummary>Зачем CSP, если есть антивирус и WAF?\u003C\u002Fsummary>\u003Cp>Это разные уровни защиты. CSP ограничивает, откуда страница может загрузить скрипт или iframe в браузере посетителя; WAF фильтрует запросы к серверу. Один механизм не отменяет настройку другого.\u003C\u002Fp>\u003C\u002Fdetails>\u003Cdetails>\u003Csummary>Нужен ли X-Frame-Options вместе с CSP?\u003C\u002Fsummary>\u003Cp>Современный вариант — directive frame-ancestors в CSP, но заголовок X-Frame-Options остаётся полезной совместимой защитой для простых случаев. Проверьте, не требуется ли законное встраивание страницы партнёром или платёжным сценарием.\u003C\u002Fp>\u003C\u002Fdetails>\u003Cdetails>\u003Csummary>Robots.txt защищает от атак?\u003C\u002Fsummary>\u003Cp>Нет. Robots.txt — добровольная подсказка поисковым краулерам, а не firewall и не контроль доступа. Закрытые данные должны требовать авторизацию, а серверные правила и заголовки должны работать независимо от robots.txt.\u003C\u002Fp>\u003C\u002Fdetails>\u003C\u002Fsection>",0,[12,16,20,24,28],{"slug":13,"title":14,"date":15,"views":10},"https-ssl-dlya-seo","HTTPS и SSL для SEO и доверия","2026-08-15",{"slug":17,"title":18,"date":19,"views":10},"robot-view-glazami-robota","Сайт глазами робота","2026-08-09",{"slug":21,"title":22,"date":23,"views":10},"kak-proverit-sajt-seo","Как проверить сайт на SEO-ошибки бесплатно","2025-02-20",{"slug":25,"title":26,"date":27,"views":10},"sitemap-xml-proverka-i-nastrojka","Sitemap.xml: проверка и настройка","2026-08-16",{"slug":29,"title":30,"date":19,"views":10},"ustarevshie-html-tegi","Устаревшие HTML-теги на сайте",1789381424999]