Безопасность

Проверка SSL, заголовков безопасности, CSP, HSTS и других аспектов защиты сайта.

Что проверяем мы, а что — это уже другая задача

Наши инструменты смотрят внешние сигналы: работает ли сайт по HTTPS, есть ли редирект с HTTP, стоят ли базовые заголовки защиты (CSP, HSTS, X-Frame-Options) и нет ли смешанного контента. Это быстрый чек конфигурации, а не сканер уязвимостей и не пентест.

Google называет HTTPS сигналом ранжирования, а слабые заголовки — частая причина типовых атак вроде clickjacking или XSS. Если нужен полноценный аудит безопасности — это отдельная специализация; мы ловим то, что видно снаружи и что чаще всего просто забывают включить.

Что проверяют наши инструменты

  • Безопасность — общий аудит: SSL-сертификат, смешанный контент, уязвимости.
  • HTTP-заголовки — статус-код, наличие заголовков безопасности, CORS.
  • Security headers — Content-Security-Policy, X-Frame-Options, X-Content-Type-Options.
  • HSTS — Strict-Transport-Security: принудительное использование HTTPS.

Рекомендации

Убедитесь, что сайт работает по HTTPS и настроен редирект с HTTP. Добавьте HSTS-заголовок с `max-age` не менее 6 месяцев. Настройте CSP, чтобы блокировать сторонние скрипты. Используйте X-Frame-Options: DENY или SAMEORIGIN для защиты от clickjacking. Проверьте все страницы — даже одна страница без HTTPS может испортить общую оценку.

Для комплексной проверки используйте бесплатный аудит.