Strict-Transport-Security
Показывает браузеру, что сайт должен открываться по HTTPS. Особенно важно после запуска домена и SSL.
Security headers не делают сайт “неуязвимым”, но они усиливают браузерную защиту, снижают часть клиентских рисков и показывают, что сайт обслуживается профессионально. Для бизнеса это сигнал доверия, особенно когда сайт собирает заявки.
Показывает браузеру, что сайт должен открываться по HTTPS. Особенно важно после запуска домена и SSL.
Помогает контролировать источники скриптов, стилей, изображений и уменьшает риск части XSS-сценариев.
Ограничивают передачу лишней информации и доступ к браузерным возможностям, которые сайту обычно не нужны.
Security headers не делают сайт полностью защищенным, но они показывают базовую техническую дисциплину. Для клиента и партнера это сигнал, что сайт не оставлен без внимания, а для браузера — дополнительные ограничения на опасные сценарии.
| Заголовок | Что снижает | Почему важно |
|---|---|---|
| HSTS | Риск возврата пользователя на незащищенный HTTP. | Укрепляет HTTPS-поведение сайта. |
| CSP | Часть последствий XSS и нежелательных внешних ресурсов. | Особенно важно для форм, кабинетов и интерактивных сайтов. |
| Referrer-Policy | Утечку лишних URL-данных при переходах. | Повышает аккуратность обработки данных. |