Довідка та документація
Безпека Високий вплив Середнє 30–60 хв
Безпека сайту
HTTPS, заголовки безпеки та захист відвідувачів.
Що це
Безпека сайту охоплює HTTPS, заголовки безпеки HTTP (HSTS, X-Content-Type-Options, X-Frame-Options, CSP) та захист від поширених атак.
Чому це важливо
Незахищений сайт загрожує відвідувачам і вашому бренду, і Google ставить його в невигідне становище. Заголовки безпеки запобігають атакам на кшталт clickjacking, MIME sniffing чи ін'єкції скриптів.
Як це зробити
- 1Майте дійсний HTTPS та примушуйте до нього (HSTS).
- 2Налаштуйте X-Content-Type-Options: nosniff та X-Frame-Options (або CSP frame-ancestors).
- 3Розгляньте Content-Security-Policy проти XSS.
- 4Підтримуйте CMS, бібліотеки та плагіни оновленими.
Базові заголовки безпеки
Правильно
Strict-Transport-Security: max-age=31536000; includeSubDomains
X-Content-Type-Options: nosniff
X-Frame-Options: SAMEORIGINВисновок
Безпека, це довіра. Почніть із HTTPS + HSTS та базових заголовків (швидка перемога), CSP додавайте розважливо (вона може зламати сторінку, впроваджуйте поступово). Оновлення системи, постійна само собою зрозуміла річ.
Повʼязані теми