Инструменты · HEADERS

Заголовки,
не молитва.

HSTS, CSP, запрет iframe. Выберите тип сайта — скопируйте сниппет для nginx, Apache или PHP. Ничего не уходит на сервер.

01 Тип сайта

02 Заголовки

Каждый пункт — то, что рентген помечает как «заголовок отсутствует». Выключите лишнее, если виджет его не переживёт.

03 CSP: что разрешить

Политика режет чужие скрипты. Свои счётчики и шрифты нужно явно разрешить.

Вопросы

Куда вставлять этот код?

Nginx — в server { } сайта, обычно рядом с listen 443. Apache — в .htaccess или в VirtualHost, нужен модуль headers. PHP — в самом начале скрипта, до любого HTML. После выкладки проверьте страницу рентгеном.

CSP сломает счётчики?

Может, если в политике нет Метрики, Google Analytics или GTM. Включите нужные сервисы слева. Сниппет счётчика часто требует unsafe-inline — это компромисс, не идеал.

HSTS можно включить сразу навсегда?

Сначала 6 месяцев без preload. Preload попадает в список браузеров: откатить сложно. Включайте, когда HTTPS точно работает на всех поддоменах.

Сначала снимок: рентген покажет, каких заголовков нет сейчас.