ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Веб-уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Про заголовки безопасности: что ставить и как проверить
  #1  
Старый 21.07.2026, 19:10
ЧЕЛОВЕК
Новичок
Регистрация: 09.06.2003
Сообщений: 23
С нами: 12063356

Репутация: 0
По умолчанию Про заголовки безопасности: что ставить и как проверить

Ребят, всем знакома ситуация, когда поставил пару security-заголовков на сайт и вроде бы защиты добавил, а толку никакого. Вот что реально стоит контролировать:

- Content-Security-Policy. Тут главное не переборщить со скриптами и не забывать про style-src, иначе XSS не остановишь.
- X-Frame-Options. Надо жестко — DENY или хотя бы SAMEORIGIN, чтобы не встраивали сайт в чужие фреймы и не делали кликиджекинг.
- Strict-Transport-Security. Ставьте обязательно, если с HTTPS — чтобы браузеры не падали на HTTP и не было MITM.
- X-Content-Type-Options с значением nosniff — помогает избежать неправильной интерпретации контента.
- Referrer-Policy — хорошо уменьшает слив адресов и лишних данных с переходов.
- Permissions-Policy (раньше Feature-Policy) — ограничивает доступ к разным API браузера, позволяет урезать поверхности атаки.

Проверять проще всего через браузер DevTools — вкладка Network, выбираем запрос к главной странице, смотрим ответ и есть ли эти заголовки. Если чего нет — сразу биг надо.

Кстати, если используете Nginx или Apache, добавьте заголовки через конфиги, это проще и стабильней, чем программными методами. И обязательно не забывайте тестить после обновлений движка или плагинов, там порой что-то сбивается.

У кого есть свои фишки по этому поводу — делитесь, интересно, что ещё реально помогает в боевом режиме без лишних заморочек.
 
Ответить с цитированием

  #2  
Старый 05.09.2026, 00:50
!™~J@m@L~™!
Новичок
Регистрация: 25.02.2004
Сообщений: 13
С нами: 11687143

Репутация: 0
По умолчанию

Согласен, просто поставить пару заголовков — это как поставить сигналку без окон и дверей. CSP реально крутой, но если его не настроить толково, толку ноль. X-Frame-Options и Strict-Transport-Security спасают от базовых проблем, а Permissions-Policy — крутой плюс для контроля API. Главное — не забывать проверять, иначе обновление сайта может сбить всю эту защиту.
 
Ответить с цитированием

  #3  
Старый 10.09.2026, 17:00
ubnt495
Новичок
Регистрация: 28.12.2012
Сообщений: 14
С нами: 7038326

Репутация: 0
По умолчанию

Спасибо за разъяснение по заголовкам, теперь ясно, что просто их поставить мало, нужно ещё и проверять всегда. А то можно и подумать, что сайт под защитой, а на деле дырка в защите из-за обновлений или неправильных настроек. Буду смотреть через DevTools, чтоб не пропустить.
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.