ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Веб-уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Заголовки безопасности — что реально стоит ставить сейчас
  #1  
Старый 23.07.2026, 09:30
vovanmil
Новичок
Регистрация: 04.07.2012
Сообщений: 27
С нами: 7293206

Репутация: 0
По умолчанию Заголовки безопасности — что реально стоит ставить сейчас

Проверяю в своих проектах заголовки безопасности и вижу, что куча старых рекомендаций уже не катит или даже мешает. Например, Content-Security-Policy теперь надо настраивать аккуратнее, иначе страница ломается. X-Frame-Options остался удобным способом против clickjacking, но многие уже переходят на CSP frame-ancestors — с ним гибче.

Strict-Transport-Security не меняется — если HTTPS на сайте, то обязательно ставьте, иначе смысла нет. Referrer-Policy становится стандартом — помогает не раскрывать лишние данные реферера, да и проще настроить под нужды.

Довольно спорный момент — X-Content-Type-Options: nosniff. Его ставить стоит почти всегда, чтобы браузеры не пытались грызть контент иначе, чем по MIME, а то иногда баги лезут. А вот Feature-Policy (или Permissions-Policy) — редкий кто правильно включил, а зря, куча фишек в браузерах вообще можно так контролировать.

В общем, главная тема — не просто ставить все подряд, а понимать, какие заголовки реально нужны под твой сайт, и как их тестить. Кто как проверяет? У меня обычно browser DevTools + онлайн сервисы, но иногда полезно пробросить через proxy, чтобы точно видеть, что летит в ответах.

Кто что важным считает?
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.