Заголовки безпеки: як зрозуміти результати
Перевірте значення політик і відсутні заголовки, не ламаючи потрібні функції сайту.
Технічна команда check.uk.app · Перевірено 26 вересня 2026
Наявність — лише перша перевірка
check.uk.app фіксує заголовки перевіреної відповіді. Їхня наявність не доводить ефективності політики або її використання на кожному маршруті. Відкрийте HTTP-заголовки й перегляньте значення. Порівняйте головну сторінку, вхід і відповіді з помилками: правила проксі та застосунку можуть відрізнятися.
Постійний HTTPS і типи вмісту
Strict-Transport-Security змушує браузер використовувати HTTPS протягом заданого часу. До використання includeSubDomains перевірте HTTPS на всіх охоплених піддоменах. Починайте з короткого строку: видалення заголовка не скасовує закешовану політику одразу. Preload — окреме рішення.
X-Content-Type-Options: nosniff вказує браузеру дотримуватися оголошеного типу вмісту. Перевірте правильність MIME-типів JavaScript і CSS. Виправляйте неправильний Content-Type у місці його формування, а не вимикайте цей захист.
Вбудовування й дані переходів
X-Frame-Options обмежує показ у фреймі; CSP frame-ancestors дає гнучкіший контроль дозволених сайтів для вбудовування. До обмеження врахуйте потрібні партнерські інтеграції.
Referrer-Policy визначає обсяг даних адреси попередньої сторінки, який передає браузер. Перевірте сценарії, що залежать від referrer, і не зберігайте секрети в URL незалежно від політики.
Починайте CSP зі спостереження
Content-Security-Policy-Report-Only дозволяє спостерігати за порушеннями без примусового застосування пробної політики. Уже наявна примусова CSP продовжує діяти. Порушення видно в інструментах розробника браузера; для збирання звітів на сервері потрібні приймальна адреса й відповідні налаштування.
Складіть перелік скриптів, стилів, фреймів і запитів для входу, CAPTCHA, оплат та аналітики. Перевірте ці сценарії перед застосуванням. Не копіюйте сувору default-src у продакшн лише заради зеленого результату.
Перевіряйте одну політику за раз
Зафіксуйте заголовки та поведінку браузера, змініть одну політику на тестовому середовищі й повторіть перевірки. Перевіряйте успішні відповіді та помилки через публічний проксі, а не лише напряму в застосунку. Збережіть копію конфігурації й процедуру відкату; закешована HSTS потребує окремої уваги.
Це інструкція з трактування, а не універсальна конфігурація сервера чи тест на проникнення. Перегляньте значення за кожним результатом і перевірте відповідний сценарій користувача. Перевірка головної сторінки не охоплює всі функції застосунку.