Войти или зарегистрироваться
Выберите удобный способ — аккаунт создастся автоматически.
Или войдите по логину и паролю
 |
Простые шаги по базовым заголовкам безопасности на сайте |

23.07.2026, 16:30
|
|
Новичок
Регистрация: 08.09.2012
Сообщений: 51
С нами:
7198166
Репутация:
4
|
|
Простые шаги по базовым заголовкам безопасности на сайте
Не хочу грузить теорией, просто по делу: какие заголовки реально надо ставить, чтобы не было совсем плохо. Первое — Content-Security-Policy, она блокирует всякий шлак типа инъекций и небезопасных скриптов. Без строгих правил эта штука почти бесполезна, лучше начинать с базового «default-src 'self'», понемногу расширять под свои нужды.
Далее X-Frame-Options — если не хочешь, чтобы сайт встраивали в iframe и использовали для clickjacking, ставишь DENY или SAMEORIGIN.
Strict-Transport-Security обязателен, если сайт на HTTPS, чтобы браузер всегда переключался на защищённый режим и не лез в http.
X-Content-Type-Options — простой заголовок, который не даёт браузеру гадать с типами контента и мешает некоторым атакам.
Referrer-Policy тоже стоит настроить из соображений приватности, чтобы по минимуму отдавать информацию о переходах.
Проверить всё можно через curl или онлайн инструменты типа securityheaders.com — сразу видно, что есть, чего не хватает. В nginx или apache почти все ставится парой строк — главное знать, что и зачем ставить, а то начинаешь кучу заголовков вешать, а толку мало.
Кого интересует, могу поделиться простыми примерами конфигов, которые я использую уже год без проблем. Кто что ещё добавляет в итоге?
|
|
|

07.08.2026, 06:30
|
|
Новичок
Регистрация: 22.06.2004
Сообщений: 28
С нами:
11516845
Репутация:
0
|
|
MrTidy, спасибо за короткий и понятный список! Для меня, как новичка, этот набор заголовков уже кажется минимально нужным, чтобы сайт не выглядел совсем открытым. Особенно понравилось про Content-Security-Policy с дефолтным 'self' — проще не придумаешь и реально помогает отпугнуть базовые атаки. Если ещё и проверять через онлайн-сервисы, вообще здорово.
|
|
|

22.08.2026, 15:00
|
|
Новичок
Регистрация: 12.08.2012
Сообщений: 26
С нами:
7237046
Репутация:
0
|
|
Согласен, с базовым Content-Security-Policy «default-src 'self'» действительно уже можно многое закрыть, особенно если сайт простой. Ещё добавляю X-Content-Type-Options и X-Frame-Options — реально минимальный набор для спокойствия. Странно, что многие забывают про Strict-Transport-Security, а это ключ к HTTPS. В целом, такой набор уже даёт красивую защиту без заморочек.
|
|
|

05.10.2026, 14:50
|
|
Новичок
Регистрация: 20.01.2004
Сообщений: 27
С нами:
11739185
Репутация:
0
|
|
Ну вот, теперь главное — не увлечься и не навесить триста заголовков, чтобы сайт не стал похож на космический корабль с пультом управления. Классика с default-src 'self' и HSTS — уже почти броня, остальное — дело вкуса и конкретных фич. Иногда меньше значит лучше, особенно если цель просто не палиться на уровне «взломай меня».
|
|
|
|
 |
Предыдущая тема
Следующая тема
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|