Живая проверкаБесплатно, без регистрации

Аудит SSL и безопасности

Проверьте срок действия SSL-сертификата и четыре заголовка безопасности на одном экране, без регистрации.

rabbitclip · Инструмент

Этот инструмент подключается к вашему сайту по HTTPS и проверяет две вещи: срок действия SSL/TLS-сертификата (кем выдан, когда истекает) и четыре заголовка безопасности, которые возвращает сервер. HSTS (Strict-Transport-Security) указывает браузеру подключаться только по зашифрованному соединению в течение заданного периода. CSP (Content-Security-Policy) ограничивает, из каких источников могут загружаться скрипты и стили, затрудняя атаки внедрения кода (XSS).

X-Content-Type-Options: nosniff не даёт браузеру интерпретировать файл как тип, отличный от заявленного (MIME-sniffing). Referrer-Policy определяет, сколько информации о странице передаётся другим сайтам при переходе по ссылке. Эти четыре заголовка работают независимо друг от друга, если один отсутствует, сайт всё равно загружается, но защита от определённых типов атак ослабевает.

Проверка читает ответ, который сервер возвращает в данный момент, если сертификат скоро истекает или заголовок отсутствует, это отображается сразу. Однако это не тест на проникновение, проверяются лишь широко принятые базовые меры защиты; сама по себе она не описывает всё состояние безопасности сайта.

Как пользоваться

  1. Введите адрес вашего сайта, начиная с https://.
  2. Запустите проверку, будут прочитаны сертификат и четыре заголовка.
  3. Проверьте дату истечения срока действия сертификата.
  4. Посмотрите, какой заголовок, если такой есть, отмечен как отсутствующий.
  5. Добавьте недостающий заголовок в панели сервера или CDN и проверьте снова.

Частые вопросы

Достаточно ли действующего сертификата?

Нет, сертификат подтверждает только шифрование соединения; заголовки вроде HSTS и CSP добавляют отдельные уровни защиты от других типов атак, один не заменяет другой.

Означает ли отсутствие CSP немедленный риск?

Отсутствие CSP само по себе не является уязвимостью, но означает отсутствие уровня защиты от атак внедрения кода (XSS); это особенно важно на страницах с пользовательским вводом, например в формах.

Обновляет ли эта проверка мой сертификат?

Нет, инструмент только читает и сообщает текущее состояние; продление сертификата или добавление заголовка выполняется в панели вашего сервера или CDN.

Если все четыре заголовка зелёные, мой сайт полностью защищён?

Нет, эти четыре заголовка представляют собой распространённые базовые меры защиты; полная оценка безопасности также должна учитывать конфигурацию сервера, зависимости и код приложения.

Поделиться

Похожие статьи

Другие инструменты

Если не знаете, с чего начать, — вы там, где нужно.

Проект в вашей голове может быть уже чётким или пока в виде идеи. Подходит и то, и другое. Коротким разговором обсудим вместе, где вы сейчас и куда можете прийти.

Запланируем встречу
Обсудить проект