Инструменты · HEADERS
Заголовки,
не молитва.
HSTS, CSP, запрет iframe. Выберите тип сайта — скопируйте сниппет для nginx, Apache или PHP. Ничего не уходит на сервер.
01 Тип сайта
02 Заголовки
Каждый пункт — то, что рентген помечает как «заголовок отсутствует». Выключите лишнее, если виджет его не переживёт.
03 CSP: что разрешить
Политика режет чужие скрипты. Свои счётчики и шрифты нужно явно разрешить.
Вопросы
Куда вставлять этот код?
Nginx — в server { } сайта, обычно рядом с listen 443. Apache — в .htaccess или в VirtualHost, нужен модуль headers. PHP — в самом начале скрипта, до любого HTML. После выкладки проверьте страницу рентгеном.
CSP сломает счётчики?
Может, если в политике нет Метрики, Google Analytics или GTM. Включите нужные сервисы слева. Сниппет счётчика часто требует unsafe-inline — это компромисс, не идеал.
HSTS можно включить сразу навсегда?
Сначала 6 месяцев без preload. Preload попадает в список браузеров: откатить сложно. Включайте, когда HTTPS точно работает на всех поддоменах.
Сначала снимок: рентген покажет, каких заголовков нет сейчас.