check.uk.app

Заголовки безпеки: як зрозуміти результати

Перевірте значення політик і відсутні заголовки, не ламаючи потрібні функції сайту.

Технічна команда check.uk.app · Перевірено 26 вересня 2026

Наявність — лише перша перевірка

check.uk.app фіксує заголовки перевіреної відповіді. Їхня наявність не доводить ефективності політики або її використання на кожному маршруті. Відкрийте HTTP-заголовки й перегляньте значення. Порівняйте головну сторінку, вхід і відповіді з помилками: правила проксі та застосунку можуть відрізнятися.

Постійний HTTPS і типи вмісту

Strict-Transport-Security змушує браузер використовувати HTTPS протягом заданого часу. До використання includeSubDomains перевірте HTTPS на всіх охоплених піддоменах. Починайте з короткого строку: видалення заголовка не скасовує закешовану політику одразу. Preload — окреме рішення.

X-Content-Type-Options: nosniff вказує браузеру дотримуватися оголошеного типу вмісту. Перевірте правильність MIME-типів JavaScript і CSS. Виправляйте неправильний Content-Type у місці його формування, а не вимикайте цей захист.

Вбудовування й дані переходів

X-Frame-Options обмежує показ у фреймі; CSP frame-ancestors дає гнучкіший контроль дозволених сайтів для вбудовування. До обмеження врахуйте потрібні партнерські інтеграції.

Referrer-Policy визначає обсяг даних адреси попередньої сторінки, який передає браузер. Перевірте сценарії, що залежать від referrer, і не зберігайте секрети в URL незалежно від політики.

Починайте CSP зі спостереження

Content-Security-Policy-Report-Only дозволяє спостерігати за порушеннями без примусового застосування пробної політики. Уже наявна примусова CSP продовжує діяти. Порушення видно в інструментах розробника браузера; для збирання звітів на сервері потрібні приймальна адреса й відповідні налаштування.

Складіть перелік скриптів, стилів, фреймів і запитів для входу, CAPTCHA, оплат та аналітики. Перевірте ці сценарії перед застосуванням. Не копіюйте сувору default-src у продакшн лише заради зеленого результату.

Перевіряйте одну політику за раз

Зафіксуйте заголовки та поведінку браузера, змініть одну політику на тестовому середовищі й повторіть перевірки. Перевіряйте успішні відповіді та помилки через публічний проксі, а не лише напряму в застосунку. Збережіть копію конфігурації й процедуру відкату; закешована HSTS потребує окремої уваги.

Це інструкція з трактування, а не універсальна конфігурація сервера чи тест на проникнення. Перегляньте значення за кожним результатом і перевірте відповідний сценарій користувача. Перевірка головної сторінки не охоплює всі функції застосунку.

Джерела

Перевірити сайтУсі інструкції

Ім’я для вашої наступної ідеї

Подаруйте сайту, домашньому серверу або новому проєкту зручну адресу: yourname.uk.app. Оберіть назву та перевірте її доступність перед реєстрацією.

Знайти свою назву

Партнери