Бесплатный онлайн-инструмент
Проверка безопасности сайта
Введите адрес сайта — инструмент проверит HTTPS, защитные заголовки и cookie, поставит оценку от A до F и объяснит простыми словами, что исправить.
Сайт ответил кодом — это страница ошибки или защита от автоматических запросов. Результат относится к ней и может отличаться от настоящего.
Все заголовки ответа сервера
Как пользоваться
- Вставьте адрес сайта и нажмите «Проверить». Можно проверять и свой сайт, и чужой.
- Оценка от A до F показывает общий уровень защиты: A — всё настроено, F — защиты почти нет.
- Ниже — десять проверок. Зелёная отметка — всё в порядке, жёлтая — стоит улучшить, красная — защита отсутствует. У каждой написано, чем грозит проблема.
- Исправьте красные пункты и запустите проверку ещё раз.
Что проверяется
- HTTPS и редирект — шифруются ли данные посетителей и попадают ли они на защищённую версию, если набрали адрес без https.
- HSTS — запрещает браузеру открывать сайт по незащищённому соединению.
- Content-Security-Policy — не даёт выполниться постороннему скрипту, если его внедрили на страницу.
- X-Frame-Options — защищает от показа сайта во фрейме на мошеннической странице.
- X-Content-Type-Options, Referrer-Policy, Permissions-Policy — закрывают более редкие лазейки.
- Cookie и версии ПО — защищены ли cookie от кражи и не сообщает ли сервер, какая версия PHP или nginx на нём стоит.
Срок действия и ошибки сертификата покажет проверка SSL-сертификата, защиту почты домена от подделки — проверка SPF, DKIM и DMARC.
Не хотите разбираться в настройках сервера? Мы настроим защиту сайта и доведём оценку до A.
Частые вопросы
Что именно проверяет инструмент?
Настройки сервера, которые видны любому посетителю: работает ли сайт по HTTPS, перенаправляет ли на него с http, какие защитные заголовки отдаёт, как защищены cookie и не раскрывает ли сервер версии своего ПО. По этим десяти пунктам сайт получает оценку от A до F.
Проверка находит вирусы и взломы?
Нет. Инструмент оценивает настройки защиты, а не содержимое сайта: он не ищет вредоносный код и не пытается взломать сайт. Низкая оценка не означает, что сайт заражён, — она показывает, что при атаке у него меньше защиты.
Это безопасно для проверяемого сайта?
Да. Инструмент делает один-два обычных запроса к странице — так же, как браузер посетителя. Он ничего не подбирает, не сканирует порты и не отправляет данные в формы, поэтому проверять можно любой сайт.
Что такое заголовки безопасности?
Это инструкции, которые сервер передаёт браузеру вместе со страницей: открывать сайт только по HTTPS, не выполнять посторонние скрипты, не показывать сайт во фрейме на чужой странице. Посетитель их не видит, но браузер им подчиняется. Настраиваются они на сервере несколькими строками.
Почему у крупных сайтов бывает оценка C или D?
Строгая политика Content-Security-Policy требует перечислить все источники скриптов, а на больших сайтах десятки счётчиков и виджетов. Поэтому её часто откладывают. Оценка A достижима для большинства сайтов компаний, блогов и интернет-магазинов.
Как поднять оценку?
Начните с простого: включите HTTPS и редирект на него, добавьте заголовки HSTS, X-Content-Type-Options, X-Frame-Options и Referrer-Policy — они не ломают сайт. Content-Security-Policy включайте сначала в режиме Report-Only и проверяйте, что всё работает.