Калькулятор оценок заголовков безопасности
Настройте значения заголовков безопасности HTTP, чтобы мгновенно рассчитать уровень безопасности от A+ до F. Наш калькулятор оценок заголовков безопасности оценивает заголовки HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy и CORS с помощью взвешенной системы оценки. Получите подробные выводы и практические рекомендации для каждого заголовка — вся обработка происходит локально в вашем браузере без загрузки данных.
Configure your HTTP security header values from the dropdowns below to instantly calculate your security grade. Each header is scored based on its configuration, and the overall grade (A+ to F) reflects your website's security posture. All processing happens locally in your browser.
Configure Security Headers
Forces HTTPS connections and prevents SSL stripping attacks.
Controls which resources can be loaded, preventing XSS attacks.
Prevents clickjacking by controlling framing of the page.
Prevents MIME-sniffing vulnerabilities.
Controls referrer information sent in cross-origin requests.
Restricts access to browser APIs like geolocation, camera, etc.
Controls cross-origin resource sharing.
Select security header configurations above
Choose values from each dropdown to calculate your security grade
Зачем использовать наш калькулятор оценок заголовков безопасности?
- Оценка безопасности от A+ до F. Получите мгновенную буквенную оценку (от A+ до F) для конфигурации заголовка безопасности HTTP. Оценка рассчитывается с использованием взвешенной системы оценки, которая оценивает каждый заголовок на основе его важности: HSTS и CSP имеют наивысший вес, за ними следуют X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy и CORS.
- Подробная оценка по заголовкам: каждый заголовок безопасности оценивается индивидуально с четким объяснением того, почему он получил эту оценку. Калькулятор оценивает конкретные конфигурации, такие как максимальный возраст HSTS и includeSubDomains, обнаружение небезопасных строк CSP, значения X-Frame-Options и ограничения Permissions-Policy - с выводами и рекомендациями для каждого заголовка.
- Предварительно созданные предустановки конфигурации: выберите один из тщательно подобранных раскрывающихся вариантов для каждого заголовка: от «не настроено» до конфигураций, соответствующих лучшим практикам. Каждый вариант показывает свой вклад в оценку и описание состояния безопасности. Это позволяет легко экспериментировать с различными конфигурациями и видеть, как каждый выбор влияет на вашу оценку.
- 100% локальная обработка: все расчеты оценок происходят локально в вашем браузере с использованием чистого JavaScript. Выбранные вами конфигурации заголовков никогда не покидают ваше устройство — данные не загружаются, журналы не сохраняются и обработка на стороне сервера не выполняется. Полностью безопасно для оценки конфигураций безопасности любого веб-сайта.
Распространенные случаи использования калькулятора оценок заголовков безопасности
- Аудит безопасности и соответствие требованиям. Во время аудита безопасности используйте калькулятор оценок, чтобы оценить конфигурацию заголовка безопасности HTTP на ваших веб-сайтах. Выявляйте отсутствующие или неправильно настроенные заголовки, которые могут привести к таким уязвимостям, как XSS, кликджекинг, перехват MIME или удаление SSL. Отслеживайте прогресс по мере улучшения состояния безопасности с течением времени.
- Тестирование конфигурации перед развертыванием. Прежде чем развертывать изменения конфигурации заголовка в рабочей среде, протестируйте различные комбинации с помощью калькулятора, чтобы увидеть, как они повлияют на вашу оценку. Это поможет вам найти оптимальный баланс между безопасностью и функциональностью, не влияя при этом на реальный трафик.
- Усиление инфраструктуры. При усилении защиты веб-серверов, CDN или шлюзов приложений используйте калькулятор, чтобы убедиться, что все рекомендуемые заголовки безопасности настроены правильно. Подробные выводы и рекомендации помогут вам систематически работать с каждым заголовком, пока вы не достигнете оценки A+.
- Устранение уязвимостей. Когда сканеры уязвимостей сообщают об отсутствии или слабых заголовках безопасности, воспользуйтесь калькулятором, чтобы быстро опробовать различные конфигурации и найти правильное исправление. Оценка показывает, какие именно заголовки требуют внимания и как их настроить для максимальной безопасности.
- Изучение заголовков безопасности HTTP. Используйте калькулятор в качестве учебного пособия, чтобы понять, как разные заголовки безопасности HTTP работают вместе. Поэкспериментируйте с различными конфигурациями, узнайте, что делает каждый заголовок, и посмотрите, как различные варианты (например, использование unsafe-inline в CSP или его отсутствие) влияют на общий уровень безопасности.
- Определение базового уровня безопасности. Определите базовый уровень безопасности для вашей организации, определив минимальную конфигурацию заголовка, необходимую для достижения целевой оценки. Используйте этот базовый показатель в своем конвейере CI/CD, чтобы автоматически отклонять развертывания, которые ухудшают состояние вашего заголовка безопасности.
Как работает наш калькулятор оценок заголовков безопасности
- Выберите конфигурации: выберите значение для каждого заголовка безопасности из раскрывающегося списка. Каждый параметр представляет собой реальную конфигурацию: от не настроенной до наиболее оптимальных настроек. Опции включают описания, объясняющие влияние каждого выбора на безопасность.
- Подсчет оценок. Каждый заголовок оценивается независимо с помощью специализированной функции оценки, которая учитывает конкретные последствия для безопасности различных конфигураций. Например, оценка HSTS оценивает максимальную продолжительность срока действия, наличие includeSubDomains и готовность к предварительной загрузке. Оценка CSP проверяет источники unsafe-inline, unsafe-eval, подстановочные знаки и правильную конфигурацию директив.
- Просмотр оценок и результатов: баллы отдельных заголовков суммируются для получения общего балла из 105 возможных баллов. Эта сумма преобразуется в буквенную оценку (от A+ до F) и отображается с помощью значков с цветовой кодировкой. На каждой заголовке карты указаны оценки, результаты и конкретные рекомендации по улучшению, если это применимо.
Оценены ключевые заголовки безопасности HTTP
- Строгая транспортная безопасность (HSTS): заставляет браузеры всегда использовать HTTPS. Оценка по максимальной продолжительности (25 баллов) — 1 год+ получает высшие оценки, а также бонусы за includeSubDomains и предварительную загрузку.
- Политика безопасности контента (CSP): элементы управления, позволяющие источникам контента предотвращать XSS. Оценивается отсутствие unsafe-inline/unsafe-eval (13 баллов), источников с подстановочными знаками (4 балла), object-src (3 балла), base-uri (3 балла) и предков кадра (2 балла).
- X-Frame-Options и X-Content-Type-Options: предотвращают атаки кликджекинга и перехвата MIME. Набрали по 15 баллов за правильную настройку DENY/nosniff.
- Политика рефереров и политика разрешений: контролируйте утечку рефереров и доступ к API браузера. По 10 баллов за строгие конфигурации, ограничивающие раскрытие информации.
Часто задаваемые вопросы
Калькулятор оценок заголовков безопасности оценивает заголовки безопасности HTTP, настроенные на веб-сайте, и присваивает буквенную оценку от A+ (отлично) до F (плохо). Он проверяет такие заголовки, как HSTS (строгая транспортная безопасность HTTP), CSP (политика безопасности контента), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy и заголовки CORS. Каждый заголовок оценивается на основе его конфигурации, а общая оценка отражает состояние безопасности веб-сайта.
Оценка рассчитывается по взвешенной системе баллов. Каждому заголовку безопасности присваивается максимальный балл в зависимости от его важности. HSTS и CSP имеют наибольший вес (по 25 баллов каждый), за ним следуют X-Frame-Options и X-Content-Type-Options (по 15 баллов каждый), затем — Referrer-Policy и Permissions-Policy (по 10 баллов каждый). Заголовки CORS оцениваются в 5 баллов. Частичная оценка дается за заголовки, которые присутствуют, но слабо настроены. Сумма баллов определяет оценку: A+ (95+), A (85-94), B (70-84), C (55-69), D (40-54), F (ниже 40).
HSTS (HTTP Strict Transport Security) сообщает браузерам всегда подключаться к вашему веб-сайту через HTTPS, даже если пользователь вводит HTTP в адресной строке. Правильная конфигурация HSTS включает максимальный возраст не менее 1 года (31536000 секунд), директиву includeSubDomains и, в идеале, предварительную загрузку. Без HSTS пользователи уязвимы для атак с удалением SSL и атак на понижение версии. Наш калькулятор оценивает HSTS на основе максимальной продолжительности срока действия, покрытия поддоменов и готовности к предварительной загрузке.
Для надежной CSP (политики безопасности контента) избегайте использования unsafe-inline и unsafe-eval в директивах script-src и style-src. Вместо этого используйте одноразовые номера или хеши. Ограничьте object-src значением none, установите для base-uri значение self и используйте strict-dynamic для современного CSP. Избегайте источников подстановочных знаков ('*') в скриптах-источниках и предках кадров. Наш калькулятор обнаруживает все эти закономерности и выставляет соответствующие оценки.
X-Frame-Options — это более старый заголовок, который предотвращает кликджекинг, контролируя, может ли страница отображаться во фрейме. Он поддерживает DENY (кадрирование не разрешено), SAMEORIGIN (кадрирование только того же происхождения) или ALLOW-FROM (устарело). Директива CSP Frame-ancestors является современной заменой и поддерживает более детальное происхождение. Для максимальной безопасности используйте оба заголовка с предками кадров CSP, установленными на «нет», или с определенными доверенными источниками.
Абсолютно. Наш калькулятор оценок заголовков безопасности обрабатывает все локально в вашем браузере с помощью JavaScript. Введенные вами значения заголовков никогда не покидают ваше устройство — данные не загружаются, журналы не сохраняются и обработка на стороне сервера не выполняется. Это делает его абсолютно безопасным для оценки конфигурации безопасности любого веб-сайта, включая внутреннюю или промежуточную среду.
Вам следует стремиться к оценке A+, для которой требуется балл 95 или выше из 100. Для достижения A+ ваша конфигурация должна включать HSTS с максимальным возрастом не менее 1 года и includeSubDomains, сильный CSP без unsafe-inline/unsafe-eval, параметры X-Frame: DENY или SAMEORIGIN, параметры X-Content-Type: nosniff, строгую политику реферера. (например, строгое происхождение при перекрестном происхождении) и ограничительную политику разрешений.
Referrer-Policy контролирует, сколько информации о реферере включается в запросы между источниками. Строгая политика, такая как strict-origin-when-cross-origin (рекомендуется), отправляет полный URL-адрес для запросов одного и того же источника, но только источник для запросов перекрестного происхождения через HTTPS. Noreferrer вообще не отправляет никакой информации о реферере. Отсутствующая или разрешающая политика реферера может привести к утечке конфиденциальных параметров URL-адресов на сторонние сайты.
Permissions-Policy (ранее Feature-Policy) позволяет вам контролировать, к каким API и функциям браузера может получить доступ ваш веб-сайт и его встроенный сторонний контент. Ограничивая API-интерфейсы, такие как геолокация, камера, микрофон и платежи, вы уменьшаете поверхность атаки для атак XSS и кражи данных. Для обеспечения максимальной безопасности рекомендуется использовать ограничительную политику, например отключение всех ненужных функций.
Да, калькулятор оценок заголовков безопасности навсегда и полностью бесплатен. Вся оценка происходит локально в вашем браузере с использованием чистого JavaScript — без регистрации, без ключей API, без ограничений на использование и без загрузки данных. Используйте его столько раз, сколько вам нужно для аудита безопасности, тестирования конфигурации или в образовательных целях.