Как пользоваться
- 1
Вставьте адрес страницы или домена, который нужно проверить.
- 2
Запустите проверку и дождитесь ответа WebDiag API.
- 3
Оцените HSTS, CSP, nosniff, защиту от фрейминга, Referrer-Policy и Permissions-Policy.
Что умеет инструмент
- Безопасная загрузка заголовков через backend с SSRF-защитой и лимитами редиректов.
- Показывает итоговую оценку, уровень риска, найденные и отсутствующие заголовки.
- Даёт практическую рекомендацию по HTTPS, CSP, HSTS и browser hardening.
Когда пригодится
- Проверить, не потерялись ли security headers после смены CDN, nginx, middleware или хостинга.
- Быстро понять, есть ли базовая защита от clickjacking, MIME sniffing и избыточной передачи referrer-данных.
- Передать разработчику короткий список missing headers без ручного просмотра DevTools.
Что происходит внутри
Для результата используется статус, финальный URL после редиректов и HTTP response headers; тело страницы не скачивается.
Frame protection считается найденной, если есть X-Frame-Options или CSP frame-ancestors.
Вопросы и ответы
Почему HSTS может быть проблемой на HTTP?
HSTS действует только на HTTPS-ответах. Если финальный URL остаётся HTTP, сначала нужно исправить HTTPS и редиректы.
Высокая оценка означает, что сайт безопасен?
Нет. Это проверка базовых browser security headers для одного URL, а не pentest, SAST или полный security audit.
