Бесплатная проверка безопасности сайта
Проверьте уровень безопасности вашего сайта за секунды. WebAnalyzer тестирует HTTPS, HSTS, Content-Security-Policy и полный набор HTTP-заголовков безопасности, а затем мгновенно выдаёт оценку безопасности из 100 баллов и точный список пробелов, которые нужно закрыть. Бесплатно, без регистрации для просмотра результата.
Что мы проверяем для безопасности
HTTPS и валидный TLS
Что сайт обслуживается по HTTPS — база доверия, SEO и всех остальных заголовков безопасности.
HSTS
Strict-Transport-Security, который заставляет браузеры всегда использовать HTTPS и блокирует атаки понижения протокола.
Content-Security-Policy
CSP, ограничивающий, какие скрипты и ресурсы могут выполняться, что снижает риск межсайтового скриптинга (XSS).
X-Content-Type-Options
Не даёт браузерам интерпретировать ответы как непредусмотренный, более рискованный тип контента (MIME-sniffing).
Политика referrer и фреймов
Referrer-Policy и X-Frame-Options / frame-ancestors для контроля утечек данных и защиты от кликджекинга.
Permissions-Policy
Ограничивает мощные возможности браузера (камера, геолокация и т. д.) только тем, что нужно вашему сайту.
Как понять, безопасен ли мой сайт?
Начните с заголовков, которые отправляет ваш сервер. Быстрое бесплатное сканирование вроде WebAnalyzer проверяет, работаете ли вы по HTTPS и присутствуют ли и разумно ли настроены ключевые заголовки безопасности — HSTS, CSP, X-Content-Type-Options, защита фреймов и другие. Отсутствующие заголовки — самые распространённые и легко исправимые пробелы, оставляющие в остальном нормальные сайты уязвимыми для XSS, кликджекинга и атак понижения протокола.
Почему заголовки безопасности важны
Заголовки безопасности — дешёвый и очень эффективный слой защиты: несколько строк конфигурации сервера, которые браузеры применяют к каждому посетителю. Они защищают пользователей и служат сигналом доверия и SEO — HTTPS является подтверждённым фактором ранжирования, а хорошо защищённый сайт реже помечается или попадает в чёрные списки. У большинства сайтов не хватает нескольких из них просто потому, что никто не проверял.
Первичная проверка, а не пентест
Это быстрая проверка конфигурации, а не полный аудит безопасности или тест на проникновение. Она ловит пробелы на уровне заголовков и транспорта, которые составляют большую часть реальных проблем и быстро исправляются. Для всего, что работает с чувствительными данными, дополните её полноценным аудитом безопасности — но сначала закройте очевидные пробелы.
Часто задаваемые вопросы
Как проверить сайт на проблемы безопасности?
Вставьте URL в бесплатную проверку безопасности от WebAnalyzer. Она тестирует HTTPS, HSTS, CSP и остальные HTTP-заголовки безопасности и возвращает оценку безопасности из 100 баллов с конкретными пробелами для исправления — без регистрации.
Какие заголовки безопасности должны быть у сайта?
Как минимум: HTTPS с HSTS, Content-Security-Policy, X-Content-Type-Options: nosniff, Referrer-Policy, защита фреймов (X-Frame-Options или frame-ancestors) и Permissions-Policy. WebAnalyzer покажет, каких из них вам не хватает.
Проверяет ли WebAnalyzer, взломан ли мой сайт?
Он проверяет конфигурацию безопасности сайта — заголовки, HTTPS и защиту транспорта — где сосредоточена большая часть предотвратимых рисков. Это не сканер вредоносного ПО, поэтому при подозрении на взлом дополните его специализированным монитором вредоносного ПО и доступности.
Достаточно ли HTTPS для безопасности?
HTTPS — обязательная база, но не вся история. Без заголовков вроде HSTS и CSP сайт на HTTPS всё ещё может быть уязвим для атак понижения протокола и межсайтового скриптинга. WebAnalyzer оценивает полный набор заголовков, а не только HTTPS.