Качество сайта · Безопасность сайта

Security-заголовки

Настраиваем набор защитных HTTP-заголовков (X-Frame-Options/frame-ancestors, X-Content-Type-Options, Referrer-Policy, Permissions-Policy и др.): закрываем clickjacking, MIME-sniffing, утечку referrer и лишние разрешения браузера. Чтобы убрать целый класс простых атак на уровне браузера. Честно сразу: это важный слой защиты, но он снижает определённые риски, а не делает сайт «неуязвимым» — это часть обороны, а не вся защита.

Стоимость
120 000 ₽
Срок
обычно 2–4 рабочих дня

Security-заголовки — что это и зачем

Security-заголовки — цена, срок и состав услуги

Security-заголовки — это настройка набора защитных HTTP-заголовков и проверка их применения по всему сайту: X-Frame-Options / frame-ancestors (защита от clickjacking — вставки вашего сайта в чужой iframe), X-Content-Type-Options (против MIME-sniffing), Referrer-Policy (контроль утечки адресов), Permissions-Policy (отключение лишних API браузера: камера, геолокация и т.п.), и сопутствующие. Честно про область, это важно: эти заголовки закрывают КОНКРЕТНЫЕ классы атак на уровне браузера (clickjacking, MIME-sniffing, утечка referrer) — это весомый слой, но НЕ полная защита: они не закрывают XSS в коде (для контента нужен CSP — 754), инъекции (753) и уязвимости логики. Честно про эффект: снижение определённых рисков, а не «сайт неуязвим». Честно про совместимость: слишком строгие настройки могут что-то сломать (например, если ваш виджет должен встраиваться в iframe партнёра) — настраиваем под ваш реальный сценарий, проверяем. Честно про обслуживание: при добавлении новых сторонних сервисов заголовки, возможно, придётся обновлять. Честно про доступ: нужен доступ к серверу/конфигу. Важная граница: это набор security-заголовков в целом, а CSP (754) и HSTS (756) — отдельные специализированные заголовки (их можно делать вместе, но это разные услуги). Представьте: вместо «сайт можно вставить в чужой iframe и подсунуть пользователю» — целый класс простых атак закрыт на уровне браузера. Базовая цена — от 12 000 ₽ за проект; зависит от числа поддоменов и сторонних сервисов.

Какие задачи решаем

  • Сайт можно вставить в чужой iframe (clickjacking) и обмануть пользователя.
  • Браузер угадывает тип файла (MIME-sniffing) — риск исполнения вредоносного.
  • Адреса страниц утекают на сторонние сайты через referrer.
  • Браузеру доступны лишние API (камера, гео) без надобности.

Что входит в услугу «Security-заголовки»

  • Настройка X-Frame-Options / frame-ancestors (anti-clickjacking)
  • Настройка X-Content-Type-Options (anti-MIME-sniffing)
  • Настройка Referrer-Policy и Permissions-Policy
  • Подбор значений под ваш реальный сценарий (без поломок)
  • Проверка применения по всему сайту
  • Указание границ (не закрывает XSS/инъекции)
  • Проверка совместимости
  • Передача и разбор с вами

Что вы получите в результате

  • Закрыт clickjacking и MIME-sniffing
  • Контроль утечки referrer и лишних разрешений
  • Весомый слой защиты на уровне браузера
  • Снижение класса простых атак (полная безопасность — отдельно)

Как проходит работа: этапы

  • Снимаем текущие заголовки, обсуждаем сценарии встраивания; собираем доступ
  • Настраиваем набор заголовков под ваш случай, проверяем совместимость
  • Проверяем применение по сайту, разбираем границы с вами

Почему LUA·SCRIPT

  • Фиксированная цена и сроки — без сюрпризов в счёте.
  • Отчёт и рекомендации простым языком — понятно без технического бэкграунда.
  • На связи на каждом этапе и отвечаем на вопросы по результату.

Частые вопросы

  • После заголовков сайт точно не взломают?

    Нет, так обещать нельзя. Security-заголовки закрывают конкретные классы атак на уровне браузера (clickjacking, MIME-sniffing, утечка referrer) — это важный слой, но не вся защита: XSS в коде, инъекции и уязвимости логики закрываются отдельными мерами (CSP, аудит кода). Это часть обороны, а не гарантия неуязвимости.

  • Заголовки ничего не сломают?

    Могут, если настроить слишком строго: например, X-Frame-Options заблокирует встраивание вашего виджета в iframe партнёра. Поэтому подбираем значения под ваш реальный сценарий и проверяем совместимость, а не ставим максимально строго «вслепую».

  • Чем это отличается от CSP и HSTS?

    CSP (754) и HSTS (756) — отдельные специализированные заголовки (защита контента и транспорта). Эта услуга — про набор остальных защитных заголовков (clickjacking, MIME, referrer, permissions). Их логично делать вместе, но это разные работы; честно скажем, что нужно именно вам.

Об исполнителе

«Security-заголовки» — услуга каталога LUA·SCRIPT по направлению «Качество сайта». Работаем по договору, итог оформляем отчётом с понятными рекомендациями.

Подготовлено: LUA·SCRIPT · обновлено