Як це працює

Що закриває кожен заголовок

HSTS змушує браузер ходити на ваш домен тільки захищеним з’єднанням, навіть якщо людина набрала адресу без нього. Це прибирає той короткий незахищений перший запит, у який зручно втрутитися в чужому Wi-Fi. CSP перелічує, звідки сторінці дозволено підвантажувати скрипти й стилі, і саме він рятує, коли на сайт пролізе чужий код: браузер просто відмовиться його виконувати.

X-Frame-Options забороняє вбудовувати вашу сторінку в чужий фрейм. Без нього шахрай кладе прозорий шар поверх вашого інтерфейсу, і людина натискає зовсім не те, що бачить. X-Content-Type-Options прибирає вгадування типу файла: браузер перестає «здогадуватись», що завантажена картинка насправді скрипт. Referrer-Policy керує тим, скільки з вашої адреси поїде на чужий сайт при переході — а в адресі буває і внутрішній шлях, і параметри, які стороннім бачити не варто.

Ланцюжок редиректів — про швидкість. Кожен перехід це окремий запит: браузер отримує відповідь «шукай за іншою адресою» і починає спочатку, з новим з’єднанням і новим очікуванням. Класичний ланцюжок наростає сам: спершу з незахищеної адреси на захищену, далі з www на без www, потім зі старої структури адрес на нову. Три переходи там, де мав бути один, — це затримка на кожному вході з пошуку й реклами, а ще розмиття ваги посилань. Правило просте: будь-яка стара адреса має вести на кінцеву за один крок.

Чого ця перевірка не робить. Вона дивиться відповідь сервера й нічого не знає про те, що всередині сторінки: сам факт наявності CSP не означає, що політика написана осмислено, а не дозволяє геть усе. Вона не сканує код на вразливості, не перевіряє права доступу й не заміняє аудит безпеки. Це градусник, а не діагноз.

Часті питання

Часті питання

Далі

Інструмент показав проблему, а полагодити нема кому?

Ми робимо сайти, магазини й підтримку — від адреси домену до пошти, яка не потрапляє у спам.