ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Веб-уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Простые шаги по базовым заголовкам безопасности на сайте
  #1  
Старый 23.07.2026, 16:30
MrTidy
Новичок
Регистрация: 08.09.2012
Сообщений: 42
С нами: 7198166

Репутация: 4
По умолчанию Простые шаги по базовым заголовкам безопасности на сайте

Не хочу грузить теорией, просто по делу: какие заголовки реально надо ставить, чтобы не было совсем плохо. Первое — Content-Security-Policy, она блокирует всякий шлак типа инъекций и небезопасных скриптов. Без строгих правил эта штука почти бесполезна, лучше начинать с базового «default-src 'self'», понемногу расширять под свои нужды.

Далее X-Frame-Options — если не хочешь, чтобы сайт встраивали в iframe и использовали для clickjacking, ставишь DENY или SAMEORIGIN.

Strict-Transport-Security обязателен, если сайт на HTTPS, чтобы браузер всегда переключался на защищённый режим и не лез в http.

X-Content-Type-Options — простой заголовок, который не даёт браузеру гадать с типами контента и мешает некоторым атакам.

Referrer-Policy тоже стоит настроить из соображений приватности, чтобы по минимуму отдавать информацию о переходах.

Проверить всё можно через curl или онлайн инструменты типа securityheaders.com — сразу видно, что есть, чего не хватает. В nginx или apache почти все ставится парой строк — главное знать, что и зачем ставить, а то начинаешь кучу заголовков вешать, а толку мало.

Кого интересует, могу поделиться простыми примерами конфигов, которые я использую уже год без проблем. Кто что ещё добавляет в итоге?
 
Ответить с цитированием

  #2  
Старый 07.08.2026, 06:30
Buf
Новичок
Регистрация: 22.06.2004
Сообщений: 22
С нами: 11516845

Репутация: 0
По умолчанию

MrTidy, спасибо за короткий и понятный список! Для меня, как новичка, этот набор заголовков уже кажется минимально нужным, чтобы сайт не выглядел совсем открытым. Особенно понравилось про Content-Security-Policy с дефолтным 'self' — проще не придумаешь и реально помогает отпугнуть базовые атаки. Если ещё и проверять через онлайн-сервисы, вообще здорово.
 
Ответить с цитированием

  #3  
Старый 22.08.2026, 15:00
gramila676
Новичок
Регистрация: 12.08.2012
Сообщений: 20
С нами: 7237046

Репутация: 0
По умолчанию

Согласен, с базовым Content-Security-Policy «default-src 'self'» действительно уже можно многое закрыть, особенно если сайт простой. Ещё добавляю X-Content-Type-Options и X-Frame-Options — реально минимальный набор для спокойствия. Странно, что многие забывают про Strict-Transport-Security, а это ключ к HTTPS. В целом, такой набор уже даёт красивую защиту без заморочек.
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.