# Проверщик заголовков безопасности

Аудит HTTP-заголовков ответа на безопасность — анализирует необработанные заголовки, которые вы вставляете (без сети), и оценивает их по набору безопасных заголовков OWASP с проверками на уровне значения: HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP и др. Возвращает оценку (от A+ до F) и находки по каждому заголовку с готовыми к копированию рекомендациями.

> Каноническая страница: https://elysiatools.com/ru/tools/security-headers-checker

- **Категория:** Security

- **Ключевые слова:** заголовки, безопасность, HTTP, HSTS, CSP, OWASP

## Обзор

Этот инструмент аудирует **соответствие заголовков ответа HTTP требованиям безопасности**, анализируя необработанные заголовки, которые вы вставляете — он никогда не делает сетевой запрос, поэтому подходит для внутренних/за-авторизацией/CORS-ограниченных сайтов, артефактов CI или примеров документации.

**Чем отличается от HTTP Headers Analyzer:** тот инструмент получает URL вживую и проверяет лишь *присутствие* заголовка (булево). Этот делает глубокие **проверки на уровне значения** по более полному набору.

**Что проверяет (12 заголовков, уровень значения):**
- **Критично** (отсутствует или неверно = высокий риск): HSTS (max-age ≥ 31536000, includeSubDomains, preload), Content-Security-Policy (без unsafe-inline/unsafe-eval/подстановки, с default-src или script-src), X-Content-Type-Options (должен быть nosniff).
- **Предупреждение** (рекомендуется): X-Frame-Options (DENY/SAMEORIGIN; отмечает, что CSP frame-ancestors замещает его), Referrer-Policy (не unsafe-url/no-referrer-when-downgrade), Permissions-Policy.
- **Info** (доп. изоляционная защита): Cross-Origin-Opener-Policy, Cross-Origin-Embedder-Policy, Cross-Origin-Resource-Policy, X-Permitted-Cross-Domain-Policies, Clear-Site-Data, Cache-Control.

**Формат ввода:** необработанные заголовки ответа HTTP — по `Имя: Значение` в строке, как из `curl -I`, вкладки Network DevTools браузера или HTTP-дампов. Строки статуса (`HTTP/1.1 200 OK`) и пустые строки пропускаются автоматически.

**Оценка** (вычитание из 100): −20 за критичное, −8 за предупреждение. Буквенная оценка от A+ до F. Каждая находка показывает текущее значение, что не так, и готовое к копированию рекомендуемое значение заголовка.

Инструмент проверяет только безопасные заголовки — не заголовки раскрытия информации (Server/X-Powered-By) и не атрибуты cookie. Используйте для усиления заголовочной защиты сайта перед релизом.

## Входные данные

- **Необработанные заголовки ответа** (textarea): Paste raw HTTP response headers, one "Name: Value" per line. For example: strict-transport-security: max-age=31536000; includeSubDomains; preload content-security-policy: default-src 'self'

## Когда использовать

- Перед релизом веб-приложения для проверки корректности настроек безопасности веб-сервера.
- При аудите конфигураций безопасности на внутренних, локальных или защищенных авторизацией серверах, куда нет прямого доступа из внешней сети.
- Для анализа сырых HTTP-заголовков из логов, дампов трафика или вывода утилиты curl.

## Как это работает

- Вы вставляете скопированные HTTP-заголовки ответа (например, из DevTools или терминала) в текстовое поле.
- Инструмент парсит строки формата "Имя: Значение", автоматически пропуская строки состояния HTTP и пустые строки.
- Алгоритм анализирует значения 12 ключевых заголовков безопасности (включая CSP, HSTS, Referrer-Policy) на соответствие рекомендациям OWASP.
- Система рассчитывает итоговый балл, присваивает буквенную оценку от A+ до F и формирует список замечаний с готовыми примерами безопасных настроек.

## Сценарии использования

- Быстрый аудит безопасности конфигурации Nginx, Apache или IIS перед запуском сайта в продакшн.
- Проверка заголовков безопасности на локальном сервере разработки (localhost) без необходимости публикации во внешнюю сеть.
- Анализ заголовков из отчетов систем непрерывной интеграции (CI/CD) или документации API.

## Частые вопросы

### Делает ли этот инструмент запросы к моему сайту?

Нет, проверка выполняется полностью локально на основе вставленного вами текста заголовков, что гарантирует конфиденциальность и позволяет тестировать внутренние ресурсы.

### Чем этот инструмент отличается от обычного анализатора заголовков?

Он не просто проверяет наличие заголовка, а детально анализирует его значение (например, директивы CSP или директиву max-age в HSTS).

### Какие заголовки считаются критически важными при оценке?

Критическое влияние на оценку оказывают HSTS (Strict-Transport-Security), Content-Security-Policy (CSP) и X-Content-Type-Options.

### Как рассчитывается итоговая оценка?

Расчет начинается со 100 баллов: за отсутствие или неверную настройку критического заголовка вычитается 20 баллов, за предупреждения — 8 баллов.

### Проверяет ли инструмент настройки Cookie или заголовки раскрытия информации?

Нет, данный инструмент сфокусирован исключительно на проверке 12 основных заголовков безопасности HTTP согласно стандартам OWASP.

## Связанные инструменты

- [Генератор и анализатор JWK](https://elysiatools.com/ru/tools/jwk-generator): Генерирует JSON Web Keys (JWK) для RSA, EC (P-256/P-384/P-521/secp256k1) и OKP (Ed25519/Ed448/X25519/X448), либо разбирает существующий JWK для просмотра параметров, отпечатка и метаданных
- [AI-генератор идей доменов](https://elysiatools.com/ru/tools/ai-domain-name-idea-generator): Введите ключевые слова бренда — ИИ сгенерирует до 10 идей доменов, отфильтровав занятые через DNS + RDAP. Для стартапов и разработчиков.
- [Конвертер цветовых пространств](https://elysiatools.com/ru/tools/color-space-converter): Конвертирует цвет между HEX, RGB, HSL, CIELAB и Display-P3 с CSS-выводом и проверкой гаммы.
- [Проверка стиля и lint Markdown](https://elysiatools.com/ru/tools/markdown-lint-style-checker): Проверяет Markdown по ~15 правилам markdownlint плюс 2 правилам китайской типографики, с отчётом по строкам и авто-исправлением безопасных проблем
- [Аудитор зависимостей package.json](https://elysiatools.com/ru/tools/package-json-dependency-auditor): Проверяет package.json на гигиену зависимостей и качество диапазонов версий, а также при желании исследует транзитивное дерево из package-lock.json или yarn.lock. Отмечает дубликаты, wildcard/pre-release, неотсортированные ключи, отсутствующие метаданные и неверную классификацию runtime/dev зависимостей.
- [Синхронизатор палитры Tailwind](https://elysiatools.com/ru/tools/tailwind-color-palette-sync): Введите HEX, выберите схему именования (шкала 50–950 / одно имя / вложенность) — генерирует фрагмент theme.extend.colors для tailwind.config.ts с уровнями WCAG AA/AAA. Тёмная тема опциональна.
- [Проверщик безопасности URL](https://elysiatools.com/ru/tools/url-safety-checker): Обнаруживает фишинговые и мошеннические сигналы в URL путём глубокого структурного анализа — омоглифные атаки punycode/IDN (смешанная латиница/кириллица), встроенные учётные данные (трюк user:pass@host), высокорисковые TLD, двойное кодирование и контрабанда управляющих символов, обман поддомена с брендом и числовая/IP-обфускация. Только статический анализ, без сети. Дополняет URL Validator.
- [Проверка Силы Парольной Фразы AGEX](https://elysiatools.com/ru/tools/agex-passphrase-strength-checker): Оценивает парольную фразу для AGEX и рекомендует подходящий профиль защиты

## Примеры

- [Примеры Обработки Изображений Web Python](https://elysiatools.com/ru/samples/web-image-processing-python): Примеры обработки изображений Web Python используя PIL/Pillow включая чтение, сохранение, изменение размера и преобразование формата
- [Безопасность сети и настройка SSL/TLS](https://elysiatools.com/ru/samples/network-security): Комплексные примеры безопасности сети включая настройку SSL/TLS, правила брандмауэра, настройку VPN и защиту от сканирования сети
- [Примеры Обработки Изображений Android Java](https://elysiatools.com/ru/samples/android-image-processing-java): Примеры обработки изображений Android Java включая чтение/сохранение, масштабирование и преобразование формата
- [Примеры Обработки Изображений Android Kotlin](https://elysiatools.com/ru/samples/android-image-processing-kotlin): Примеры обработки изображений Android Kotlin включая чтение/сохранение, масштабирование и преобразование формата

## Связанные материалы

- [Инструменты для Повтора API-Запросов, Сниппетов и Runtime-Отладки](https://elysiatools.com/ru/hubs/api-request-replay-and-debugging): Собирает конвертацию cURL в код, захват и replay webhook, проверку HMAC, diff ответов, аудит headers, TLS-инспекцию и отладку реального пути API-запроса в одном сфокусированном хабе.
- [Инструменты безопасности для аутентификации, паролей и токенов](https://elysiatools.com/ru/hubs/auth-token-security): Создавайте и проверяйте пароли, анализируйте JWT, сравнивайте схемы хеширования паролей и проходите базовые проверки безопасности аутентификации в одном хабе.
- [Инструменты для шифрования документов, редактирования и защиты полей](https://elysiatools.com/ru/hubs/document-field-security-workflows): Сравнивайте защиту PDF паролем, контроль прав, конвертацию зашифрованных PDF, шифрование полей CSV/XLSX и инструменты редактирования документов в одном security-хабе.
- [Инструменты кодирования и конвертации аудио](https://elysiatools.com/ru/hubs/audio-convert): Сравните инструменты конвертации аудиоформатов, изменения битрейта, частоты дискретизации, смены кодека и экспорта в одном хабе.
