Security headers (заголовки безопасности)
HTTP заголовки ответа, такие как Strict-Transport-Security или X-Content-Type-Options, указывающие браузеру применять дополнительную защиту сверх того, что делает сам сервер.
Почему браузеры, а не сервер, применяют эти защиты
Security headers работают, давая браузеру посетителя инструкцию применить дополнительные защиты, например отказаться загружать страницу по обычному HTTP или блокировать определённые типы встраиваемого контента, а не делая что-либо на стороне сервера сверх отправки этой инструкции.
Самые частые отсутствующие
Strict-Transport-Security, принуждающий HTTPS при будущих визитах, и X-Content-Type-Options, не позволяющий браузерам угадывать тип файла способом, который можно использовать во вред, часто отсутствуют даже на в остальном хорошо настроенных серверах.
Часто задаваемые вопросы
Заменяют ли security headers необходимость в TLS?
Нет. Несколько security headers, например Strict-Transport-Security, конкретно зависят от уже настроенного TLS; они усиливают его, а не заменяют.
Как проверить, какие security headers сайт отправляет сейчас?
Инструменты разработчика в браузере показывают заголовки ответа напрямую, а несколько бесплатных онлайн-инструментов сканирования заголовков резюмируют, что присутствует и что обычно рекомендуется, но отсутствует.
Может ли добавление security headers сломать существующий сайт?
Иногда, если заголовок вроде Content-Security-Policy слишком строгий для того, как сайт реально загружает свои ресурсы; заголовки нужно тестировать, а не бездумно копировать из общего шаблона.
Хотите увидеть, в каком состоянии ваш сервер?
Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.
Получить бесплатную проверку сервераОткрыть Security Lab