Security-заголовки
Настраиваем набор защитных HTTP-заголовков (X-Frame-Options/frame-ancestors, X-Content-Type-Options, Referrer-Policy, Permissions-Policy и др.): закрываем clickjacking, MIME-sniffing, утечку referrer и лишние разрешения браузера. Чтобы убрать целый класс простых атак на уровне браузера. Честно сразу: это важный слой защиты, но он снижает определённые риски, а не делает сайт «неуязвимым» — это часть обороны, а не вся защита.
Security-заголовки — что это и зачем

Security-заголовки — это настройка набора защитных HTTP-заголовков и проверка их применения по всему сайту: X-Frame-Options / frame-ancestors (защита от clickjacking — вставки вашего сайта в чужой iframe), X-Content-Type-Options (против MIME-sniffing), Referrer-Policy (контроль утечки адресов), Permissions-Policy (отключение лишних API браузера: камера, геолокация и т.п.), и сопутствующие. Честно про область, это важно: эти заголовки закрывают КОНКРЕТНЫЕ классы атак на уровне браузера (clickjacking, MIME-sniffing, утечка referrer) — это весомый слой, но НЕ полная защита: они не закрывают XSS в коде (для контента нужен CSP — 754), инъекции (753) и уязвимости логики. Честно про эффект: снижение определённых рисков, а не «сайт неуязвим». Честно про совместимость: слишком строгие настройки могут что-то сломать (например, если ваш виджет должен встраиваться в iframe партнёра) — настраиваем под ваш реальный сценарий, проверяем. Честно про обслуживание: при добавлении новых сторонних сервисов заголовки, возможно, придётся обновлять. Честно про доступ: нужен доступ к серверу/конфигу. Важная граница: это набор security-заголовков в целом, а CSP (754) и HSTS (756) — отдельные специализированные заголовки (их можно делать вместе, но это разные услуги). Представьте: вместо «сайт можно вставить в чужой iframe и подсунуть пользователю» — целый класс простых атак закрыт на уровне браузера. Базовая цена — от 12 000 ₽ за проект; зависит от числа поддоменов и сторонних сервисов.
Какие задачи решаем
- Сайт можно вставить в чужой iframe (clickjacking) и обмануть пользователя.
- Браузер угадывает тип файла (MIME-sniffing) — риск исполнения вредоносного.
- Адреса страниц утекают на сторонние сайты через referrer.
- Браузеру доступны лишние API (камера, гео) без надобности.
Что входит в услугу «Security-заголовки»
- Настройка X-Frame-Options / frame-ancestors (anti-clickjacking)
- Настройка X-Content-Type-Options (anti-MIME-sniffing)
- Настройка Referrer-Policy и Permissions-Policy
- Подбор значений под ваш реальный сценарий (без поломок)
- Проверка применения по всему сайту
- Указание границ (не закрывает XSS/инъекции)
- Проверка совместимости
- Передача и разбор с вами
Что вы получите в результате
- Закрыт clickjacking и MIME-sniffing
- Контроль утечки referrer и лишних разрешений
- Весомый слой защиты на уровне браузера
- Снижение класса простых атак (полная безопасность — отдельно)
Как проходит работа: этапы
- Снимаем текущие заголовки, обсуждаем сценарии встраивания; собираем доступ
- Настраиваем набор заголовков под ваш случай, проверяем совместимость
- Проверяем применение по сайту, разбираем границы с вами
Почему LUA·SCRIPT
- Фиксированная цена и сроки — без сюрпризов в счёте.
- Отчёт и рекомендации простым языком — понятно без технического бэкграунда.
- На связи на каждом этапе и отвечаем на вопросы по результату.
Частые вопросы
После заголовков сайт точно не взломают?
Нет, так обещать нельзя. Security-заголовки закрывают конкретные классы атак на уровне браузера (clickjacking, MIME-sniffing, утечка referrer) — это важный слой, но не вся защита: XSS в коде, инъекции и уязвимости логики закрываются отдельными мерами (CSP, аудит кода). Это часть обороны, а не гарантия неуязвимости.
Заголовки ничего не сломают?
Могут, если настроить слишком строго: например, X-Frame-Options заблокирует встраивание вашего виджета в iframe партнёра. Поэтому подбираем значения под ваш реальный сценарий и проверяем совместимость, а не ставим максимально строго «вслепую».
Чем это отличается от CSP и HSTS?
CSP (754) и HSTS (756) — отдельные специализированные заголовки (защита контента и транспорта). Эта услуга — про набор остальных защитных заголовков (clickjacking, MIME, referrer, permissions). Их логично делать вместе, но это разные работы; честно скажем, что нужно именно вам.
Об исполнителе
«Security-заголовки» — услуга каталога LUA·SCRIPT по направлению «Качество сайта». Работаем по договору, итог оформляем отчётом с понятными рекомендациями.