Комплексный технический SEO аудит
Быстрая проверка оптимизации страниц для улучшения видимости в поисковых системах Google и Яндекс.
Английская версия уже активна. Остальные языки переводятся и станут доступны в ближайшее время.
Язык не найден.
HTTP безопасность
Проверьте конфигурацию заголовков HSTS, CSP, X-Frame-Options и защитите сайт от XSS и кликджекинга.
Считываем заголовки ответа сервера…
Заголовки безопасности на
Заголовки считываются из реального HTTP-ответа вашего веб-сервера.
Подробное руководство по теме Заголовки безопасности HTTP: практическое руководство по настройке Как защитить сайт от XSS, кликджекинга и перехвата сессий с помощью правильной настройки заголовков CSP, HSTS и Permissions-Policy. Читать руководство · 1 мин чтения →Анализ 8 ключевых заголовков защиты от XSS, кликджекинга и перехвата трафика.
Защита HTTPS и срок действия max-age с includeSubDomains
Ограничение источников скриптов, стилей и фреймов
Защита пользователей сайта от атак кликджекинга
Предотвращение сниффинга MIME-типов браузером (nosniff)
Передача параметров URL при внешних переходах (рекомендуется strict-origin-when-cross-origin).
Ограничение доступа страницы к камере, микрофону и геолокации устройства.
Скрытие заголовков Server и X-Powered-By для защиты от целевых атак по уязвимостям версий.
Заголовок X-XSS-Protection устарел и должен быть отключен в пользу CSP.
Start with the three that cannot break anything: X-Content-Type-Options, X-Frame-Options and Referrer-Policy. Each is one line, safe on essentially any site, and deployable together this afternoon.
Then remove what should not be there. Deleting X-XSS-Protection and suppressing version headers takes minutes.
HSTS next, carefully. It is a commitment browsers enforce and you cannot quickly withdraw. Confirm every subdomain serves HTTPS, then raise max-age in stages rather than jumping to a year.
CSP last, in report-only mode first. It is the most effective header here and the only one that can break your site. Collect violations for two to four weeks, whitelist what is legitimate, then enforce.
An honest note: none of this is a ranking factor. The reason to do it is that a compromised site loses rankings very fast once Google flags it — and by then you are fixing something far more expensive than a config file.
Указывает браузеру подключаться к домену исключительно по защищенному протоколу HTTPS в течение заданного срока, защищая от перехвата трафика.
Strict-Transport-Security: max-age=31536000; includeSubDomainsНачните с небольшого значения max-age, пока проверяете работу всех поддоменов. Установив один год с параметром includeSubDomains, браузеры будут блокировать любой незащищенный HTTP-трафик.
Самый мощный заголовок безопасности. Он строго определяет разрешенные источники скриптов, стилей, изображений и подключений, предотвращая XSS-атаки.
Строгий CSP блокирует встроенные инлайн-скрипты. Рекомендуется сначала запустить политику в режиме report-only, собрать отчеты о нарушениях и затем включить блокировку.
Запрещает встраивание ваших страниц во фреймы на сторонних сайтах, защищая пользователей от атак кликджекинга (clickjacking).
Директива frame-ancestors в CSP заменяет этот заголовок, но отправка обоих обеспечивает совместимость со старыми браузерами.
Предотвращает определение MIME-типа файлов браузером вопреки заголовкам сервера, защищая от исполнения загруженных файлов как скриптов.
Определяет, какая часть URL передается при переходе по внешней ссылке. Значение strict-origin-when-cross-origin является безопасным стандартом.
Ограничивает доступ страницы к функциям устройства: камере, микрофону, геолокации и платежным API.
Заголовок X-XSS-Protection устарел и удален из современных браузеров из-за собственных уязвимостей.
Заголовки Server и X-Powered-By раскрывают версии вашего ПО потенциальным злоумышленникам. Скройте их в конфигурации сервера.
Рекомендуется выполнять проверку перед каждым крупным релизом сайта, сменой хостинга или подключением новых доменов.
Нет, все запросы обрабатываются в режиме реального времени и мы не сохраняем историю проверок или доменные имена.
Следуйте рекомендациям из отчета или обратитесь к нашей команде разработчиков за профессиональной помощью.
Through .htaccess if you are on Apache or LiteSpeed, which covers most shared hosting including Hostinger. A `<IfModule mod_headers.c>` block with a `Header always set` line per header. Nginx uses `add_header` in the server block instead.
Быстрая проверка оптимизации страниц для улучшения видимости в поисковых системах Google и Яндекс.
Инструмент визуализации ссылок в Google, X, Facebook, LinkedIn, Telegram и WhatsApp.
Диагностика типов Organization, Article, Product, FAQPage, LocalBusiness и BreadcrumbList.
Одна команда. Три международных офиса. 26 рабочих языков. Отправьте нам задачу — мы предложим решение.
Письменное коммерческое предложение в течение одного рабочего дня на вашем языке.
Техническая поддержка
Стамбул, Дюссельдорф и Довер — кто-то из нашей команды всегда на связи.
Выберите удобный канал связи. Вам ответит специалист, а не бот.