Securitate 15 мая 2026 8 min citire

Безопасность сайта: 13 обязательных проверок в 2026 году

Важнейшие тесты безопасности для любого сайта: SSL, заголовки, экспозиция CMS, mixed content. Плюс бесплатный инструмент, который делает их все.

В 2026 году кибератаки на малые и средние сайты выросли более чем на 300% по сравнению с 2023-м. Хорошая новость: 90% из них предотвращаются правильными настройками, которые ничего не стоят. ## 13 базовых проверок ### 1. HTTPS активен и редирект с HTTP Без SSL современные браузеры помечают сайт как небезопасный, а Google штрафует SEO. Решение: бесплатный сертификат Let's Encrypt, настройка за 10 минут. ### 2. HSTS (Strict-Transport-Security) Заставляет браузеры использовать только HTTPS, предотвращая downgrade-атаки. Простой заголовок. ### 3. Content Security Policy (CSP) Прямая защита от XSS - самого распространённого типа веб-атак. ### 4. X-Frame-Options или frame-ancestors Не позволяет показывать сайт в iframe на чужом сайте (clickjacking). ### 5. X-Content-Type-Options nosniff Не даёт браузерам интерпретировать файлы как другой MIME-тип. ### 6. Referrer-Policy Контролирует, сколько информации передаётся с внешними ссылками. ### 7. Permissions-Policy Контролирует доступ к камере, микрофону, геолокации. ### 8. Заголовок Server без версии nginx/1.18.0 подсказывает атакующему, какие уязвимости искать. ### 9. X-Powered-By отключён PHP/7.4.3 - подарок для атакующих. Легко скрыть. ### 10. Экспозиция CMS и чувствительных файлов /wp-admin, /.env, /.git/config - всё должно быть защищено. ### 11. Mixed content HTTP-ресурсы на HTTPS-странице. Браузеры блокируют их с 2020 года. ### 12. Безопасность cookies (Secure + HttpOnly) Фундаментально для защиты сессий. ### 13. Актуальные версии WordPress, PHP, плагины - старые версии означают серьёзный риск. ## Наш инструмент сканирования Мы автоматизировали все эти проверки. Введите URL любого сайта — через 30 секунд получите отчёт с оценкой 0-100 (класс A/B/C/D/F), уровнем серьёзности каждой проблемы (Критический/Высокий/Средний/Низкий) и конкретными рекомендациями. Бесплатно, без регистрации, неинтрузивное сканирование (проверяем только публичное, по стандартам OWASP). ## Когда нужен профессиональный аудит Если наше сканирование находит критические уязвимости или у вас сайт с онлайн-платежами, аккаунтами пользователей или чувствительными данными, рекомендуем полный аудит: - Ручной penetration testing - Аудит конфигурации сервера (файрвол, SSH, базы данных) - Специфический hardening WordPress/Laravel - План реагирования на инциденты - Постоянный мониторинг Свяжитесь с нами с отчётом сканирования — предложим персональный план.