Категория: Веб-сервер и инфраструктура

Security headers (заголовки безопасности)

HTTP заголовки ответа, такие как Strict-Transport-Security или X-Content-Type-Options, указывающие браузеру применять дополнительную защиту сверх того, что делает сам сервер.

Почему браузеры, а не сервер, применяют эти защиты

Security headers работают, давая браузеру посетителя инструкцию применить дополнительные защиты, например отказаться загружать страницу по обычному HTTP или блокировать определённые типы встраиваемого контента, а не делая что-либо на стороне сервера сверх отправки этой инструкции.

Самые частые отсутствующие

Strict-Transport-Security, принуждающий HTTPS при будущих визитах, и X-Content-Type-Options, не позволяющий браузерам угадывать тип файла способом, который можно использовать во вред, часто отсутствуют даже на в остальном хорошо настроенных серверах.

Часто задаваемые вопросы

Заменяют ли security headers необходимость в TLS?

Нет. Несколько security headers, например Strict-Transport-Security, конкретно зависят от уже настроенного TLS; они усиливают его, а не заменяют.

Как проверить, какие security headers сайт отправляет сейчас?

Инструменты разработчика в браузере показывают заголовки ответа напрямую, а несколько бесплатных онлайн-инструментов сканирования заголовков резюмируют, что присутствует и что обычно рекомендуется, но отсутствует.

Может ли добавление security headers сломать существующий сайт?

Иногда, если заголовок вроде Content-Security-Policy слишком строгий для того, как сайт реально загружает свои ресурсы; заголовки нужно тестировать, а не бездумно копировать из общего шаблона.

Хотите увидеть, в каком состоянии ваш сервер?

Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.

Получить бесплатную проверку сервераОткрыть Security Lab