Заголовки безопасности
HTTP-заголовки, которые сервер отправляет вместе с ответами и которые говорят браузеру, как страница должна вести себя безопасно, например HSTS, политика безопасности контента, правила фрейминга и типа содержимого.
- 01
Почему это важно
Эти заголовки блокируют значительную часть атак на уровне браузера, например скрытое помещение сайта в рамку внутри другой страницы, неверную интерпретацию типов содержимого или запуск посторонних скриптов. Обычно их легко добавить, и они не требуют изменений в приложении; при аудитах их проверяют в числе первых.
- 02
Пример
Оценка показывает, что на сайте отсутствуют заголовки фрейминга и типа содержимого. Добавление двух строк в настройки хостинга заставляет отправлять эти заголовки на каждой странице, и оценка становится зелёной.
- 03
Частая ошибка
Добавлять заголовки в самом строгом виде, не проверяя их. В особенности неправильно настроенная политика безопасности контента ломает легитимные скрипты, такие как платежи, аналитика или чат; сначала попробуйте её в режиме только отчётов.
- 04
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.