Security Headers Inspector - оцініть свої заголовки HTTP | POLPROG Skip to content

Інспектор заголовків безпеки FREE

Перевірте свої заголовки безпеки HTTP і отримайте оцінку з чіткими практичними порадами щодо того, що виправити.

Безкоштовно Без реєстрації Приватність передусім
Введіть URL сайту для сканування
Обсяг і межі

Що доводить сканування заголовків

Це читає відповідь, а не вашу конфігурацію

Оцінка відображає заголовки, які отримав цей один запит на цій одній URL, крізь проксі або CDN, що стоїть попереду. Інший шлях чи маршрут може надіслати інші заголовки. Поради щодо HSTS і CSP навмисно обережні: довгий max-age або вузька політика можуть покласти сайт, якщо їх застосувати без перевірки всього дерева імен хостів.

Довідка

FAQ

Чому заголовок «Не встановлено», а не «Відсутній»?

Критичні заголовки позначаємо як Відсутні, рекомендовані як Не встановлені. Різниця має значення, бо друга група часто є свідомим вибором, а перша майже ніколи.

Чи можу я просто скопіювати десь сувору CSP?

Ні. Content-Security-Policy, що не відповідає тому, як ваша сторінка справді завантажує скрипти та стилі, радше зламає її, ніж захистить. Почніть у режимі report-only, прочитайте порушення і лише потім вмикайте примусово.

Чому X-Frame-Options зараховано, хоча його немає?

Бо директива CSP frame-ancestors уже керує вбудовуванням у фрейм, і браузери її поважають. Додавання старішого заголовка нічого не змінить, тож рядок зараховано, а не позначено.

Чи означає добра оцінка, що сайт безпечний?

Ні. Заголовки це один шар. Вони нічого не роблять з автентифікацією, контролем доступу, вразливостями залежностей чи самою логікою застосунку.

Потрібна допомога з покращенням безпеки?

Ми допоможемо впровадити найкращі практики безпеки та захистити ваші вебдодатки.

Зв'язатися