Полный набор защитных HTTP-заголовков

Внимание! Все сообщения на форуме проходят модерацию. Ваше сообщение появится после проверки.

Надёжная конфигурация заголовков безопасности — один из самых простых и эффективных способов защитить сайт от распространённых атак. Многие угрозы, такие как XSS, кликджекинг, утечка приватных данных или выполнение вредоносного кода, можно минимизировать всего несколькими строками в .htaccess.

Ниже приведён оптимальный комплект заголовков, который подойдет большинству веб-проектов.

Код
<IfModule mod_headers.c>

Header set Referrer-Policy "strict-origin-when-cross-origin"
Header set X-Content-Type-Options "nosniff"
Header set X-Frame-Options "SAMEORIGIN"
Header set X-XSS-Protection "1; mode=block"
Header set Permissions-Policy "camera=(), microphone=(), geolocation=()"
Header set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
Header set Content-Security-Policy "default-src 'self'; script-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'self'"

</IfModule>

X-Content-Type-Options — запрещает браузеру определять тип содержимого «наугад», предотвращая выполнение вредоносного кода.

X-Frame-Options — блокирует загрузку сайта в iframe сторонних ресурсов, защищая от кликджекинга.

X-XSS-Protection — активирует встроенные механизмы защиты браузеров от XSS-атак.

Permissions-Policy — регулирует доступ к функциям устройства и API браузера (камера, микрофон, геолокация и т. д.).

Strict-Transport-Security (HSTS) — заставляет браузер использовать только HTTPS, предотвращая атаки перехвата трафика.

Content-Security-Policy (CSP) — разрешает выполнение ресурсов только из доверенных источников, тем самым значительно снижая риск внедрения вредоносного кода.

Форма ответов
 
Текст сообщения*
Перетащите файлы
Ничего не найдено
Файл
 

Стоимость разработки на 1С-Битрикс:

Индивидуальная разработка магазина

от 350 000 руб. от 5-ти недель

Разработка магазина на 1С-Битрикс с нуля. Дизайн, сборка и оптимизация производительности под конкретный проект и требования. Реализация любого функционала без ограничений готовых решений.

Запуск сайта на готовом решении

от 150 000 руб. от 7-ми дней

Вариант для тех, кто не хочет тратить много средств на индивидуальный проект, и не имеет серьезных требований к сайту. Магазин, быстро запускается на базе одного из 200-та готовых решений.

Мобильное приложение

от 400 000 руб. от 5-ти недель

Разработка кроссплатформенного мобильного приложения, которое не уступает нативным решениям как в производительности, так и пользовательском опыте. Публикуется в AppStore, GooglePlay и RuStore

Сайт компании

от 300 000 руб. от 2-х недель

Корпоративный сайт с информационными разделами, каталогом товаров или услуг. Включает формы обратной связи карточек каталога, любое количество статичных и динамичных разделов.

Инфоресурс

от 300 000 руб. от 4-х недель

Информационный ресурс любой сложности. Сайт для СМИ, городской портал или многопользовательская доска объявлений. Внутренние форумы, блоги- по необходимости.

3D‑моделирование, визуализация

от 25 000 руб. от 3-х дней

По вашим фото, чертежам или описанию создадим 3D‑модели и отрендерим набор изображений для каталога товаров: общий вид, крупные планы и технические ракурсы или 360°‑обзор товара.