Инструменты

HTTP-заголовки сайта

Заголовки, которые сервер отдаёт вместе со страницей, и какие из защитных уже стоят.

Заголовки безопасности не заменяют нормальный код, но закрывают типовые дыры: кликджекинг, подмену типа файла и работу сайта по голому HTTP.

HSTS имеет смысл только на HTTPS и после того, как сертификат стабильно выпускается. Иначе браузер запомнит запрет HTTP и перестанет открывать сайт, если сертификат протухнет.

Вопросы

Обязательны ли все четыре заголовка?

X-Content-Type-Options: nosniff и редирект на HTTPS — базовый минимум. CSP и HSTS подключают, когда сайт уже стабильно работает по TLS.

Server: nginx — это утечка?

Это подсказка, не дыра. Версию в заголовке лучше убрать, если панель её показывает.

Чем это отличается от проверки доступности?

Доступность смотрит на код, редиректы и время. Здесь — содержимое заголовков и короткий разбор защиты.