Перевірка заголовків безпеки й редиректів
Введіть адресу — побачите відповідь сервера, набір захисних заголовків і весь шлях редиректів до кінцевої сторінки.
Як це працює
Що закриває кожен заголовок
HSTS змушує браузер ходити на ваш домен тільки захищеним з’єднанням, навіть якщо людина набрала адресу без нього. Це прибирає той короткий незахищений перший запит, у який зручно втрутитися в чужому Wi-Fi. CSP перелічує, звідки сторінці дозволено підвантажувати скрипти й стилі, і саме він рятує, коли на сайт пролізе чужий код: браузер просто відмовиться його виконувати.
X-Frame-Options забороняє вбудовувати вашу сторінку в чужий фрейм. Без нього шахрай кладе прозорий шар поверх вашого інтерфейсу, і людина натискає зовсім не те, що бачить. X-Content-Type-Options прибирає вгадування типу файла: браузер перестає «здогадуватись», що завантажена картинка насправді скрипт. Referrer-Policy керує тим, скільки з вашої адреси поїде на чужий сайт при переході — а в адресі буває і внутрішній шлях, і параметри, які стороннім бачити не варто.
Ланцюжок редиректів — про швидкість. Кожен перехід це окремий запит: браузер отримує відповідь «шукай за іншою адресою» і починає спочатку, з новим з’єднанням і новим очікуванням. Класичний ланцюжок наростає сам: спершу з незахищеної адреси на захищену, далі з www на без www, потім зі старої структури адрес на нову. Три переходи там, де мав бути один, — це затримка на кожному вході з пошуку й реклами, а ще розмиття ваги посилань. Правило просте: будь-яка стара адреса має вести на кінцеву за один крок.
Чого ця перевірка не робить. Вона дивиться відповідь сервера й нічого не знає про те, що всередині сторінки: сам факт наявності CSP не означає, що політика написана осмислено, а не дозволяє геть усе. Вона не сканує код на вразливості, не перевіряє права доступу й не заміняє аудит безпеки. Це градусник, а не діагноз.
Часті питання
Часті питання
Далі
Інструмент показав проблему, а полагодити нема кому?
Ми робимо сайти, магазини й підтримку — від адреси домену до пошти, яка не потрапляє у спам.
