Как это работает

Что закрывает каждый заголовок

HSTS заставляет браузер ходить на ваш домен только защищённым соединением, даже если человек набрал адрес без него. Это убирает тот короткий незащищённый первый запрос, в который удобно вмешаться в чужом Wi-Fi. CSP перечисляет, откуда странице разрешено подгружать скрипты и стили, и именно он спасает, когда на сайт пролезет чужой код: браузер просто откажется его выполнять.

X-Frame-Options запрещает встраивать вашу страницу в чужой фрейм. Без него мошенник кладёт прозрачный слой поверх вашего интерфейса, и человек нажимает совсем не то, что видит. X-Content-Type-Options убирает угадывание типа файла: браузер перестаёт «догадываться», что загруженная картинка на самом деле скрипт. Referrer-Policy управляет тем, сколько из вашего адреса уедет на чужой сайт при переходе — а в адресе бывает и внутренний путь, и параметры, которые посторонним видеть не стоит.

Цепочка редиректов — про скорость. Каждый переход это отдельный запрос: браузер получает ответ «ищи по другому адресу» и начинает сначала, с новым соединением и новым ожиданием. Классическая цепочка нарастает сама: сперва с незащищённого адреса на защищённый, дальше с www на без www, потом со старой структуры адресов на новую. Три перехода там, где должен быть один, — это задержка на каждом входе из поиска и рекламы, а ещё размытие веса ссылок. Правило простое: любой старый адрес должен вести на конечный за один шаг.

Чего эта проверка не делает. Она смотрит ответ сервера и ничего не знает о том, что внутри страницы: сам факт наличия CSP не означает, что политика написана осмысленно, а не разрешает вообще всё. Она не сканирует код на уязвимости, не проверяет права доступа и не заменяет аудит безопасности. Это градусник, а не диагноз.

Частые вопросы

Частые вопросы

Дальше

Инструмент показал проблему, а чинить некому?

Мы делаем сайты, магазины и поддержку — от адреса домена до почты, которая не попадает в спам.