Безопасность
Проверка SSL, заголовков безопасности, CSP, HSTS и других аспектов защиты сайта.
Что проверяем мы, а что — это уже другая задача
Наши инструменты смотрят внешние сигналы: работает ли сайт по HTTPS, есть ли редирект с HTTP, стоят ли базовые заголовки защиты (CSP, HSTS, X-Frame-Options) и нет ли смешанного контента. Это быстрый чек конфигурации, а не сканер уязвимостей и не пентест.
Google называет HTTPS сигналом ранжирования, а слабые заголовки — частая причина типовых атак вроде clickjacking или XSS. Если нужен полноценный аудит безопасности — это отдельная специализация; мы ловим то, что видно снаружи и что чаще всего просто забывают включить.
Что проверяют наши инструменты
- Безопасность — общий аудит: SSL-сертификат, смешанный контент, уязвимости.
- HTTP-заголовки — статус-код, наличие заголовков безопасности, CORS.
- Security headers — Content-Security-Policy, X-Frame-Options, X-Content-Type-Options.
- HSTS — Strict-Transport-Security: принудительное использование HTTPS.
Рекомендации
Убедитесь, что сайт работает по HTTPS и настроен редирект с HTTP. Добавьте HSTS-заголовок с `max-age` не менее 6 месяцев. Настройте CSP, чтобы блокировать сторонние скрипты. Используйте X-Frame-Options: DENY или SAMEORIGIN для защиты от clickjacking. Проверьте все страницы — даже одна страница без HTTPS может испортить общую оценку.
Для комплексной проверки используйте бесплатный аудит.