HSTS · headers · ИБ
HSTS и security headers: сколько mid-market сайтов «голые»
Опубликовано: 2026-08-26
Почему отсутствие HSTS, CSP и флагов cookies — не «мелочь админа», а часть риска для ПДн и доверия.
Слой ИБ в Киберсоответствие — оценка A–F по периметру: HTTPS/TLS, HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, флаги cookies. Это не пентест, а «одежда» сайта, которую видно снаружи.
HSTS заставляет браузер ходить только по HTTPS и снижает риск downgrade. CSP ограничивает, откуда грузятся скрипты — главный щит от XSS. Secure/HttpOnly/SameSite на cookie сессии усложняют кражу сессии.
В mid-market эти настройки часто «потом»: сайт на конструкторе, CDN или старом nginx. В реестре из-за этого много оценок C–F при живом бизнесе. Для пользователя картинка нормальная, для атакующего — проще.
Связь с 152-ФЗ: сам по себе отсутствующий заголовок редко равен отдельному штрафу. Но при утечке ПДн регулятор и суды смотрят на меры защиты. Слабый периметр ухудшает позицию «мы всё сделали».
Быстрый план: включить HSTS на HTTPS-сайте, добавить XCTO и frame-protection, ужестотить cookie сессии, CSP хотя бы в report-only. Проверьте домен — в отчёте будет список конкретных заголовков.
Проверьте свой сайт бесплатно
Два рейтинга, пояснения и сравнение с отраслью — за минуты.