HSTS · headers · ИБ

HSTS и security headers: сколько mid-market сайтов «голые»

Опубликовано: 2026-08-26

Почему отсутствие HSTS, CSP и флагов cookies — не «мелочь админа», а часть риска для ПДн и доверия.

Слой ИБ в Киберсоответствие — оценка A–F по периметру: HTTPS/TLS, HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, флаги cookies. Это не пентест, а «одежда» сайта, которую видно снаружи.

HSTS заставляет браузер ходить только по HTTPS и снижает риск downgrade. CSP ограничивает, откуда грузятся скрипты — главный щит от XSS. Secure/HttpOnly/SameSite на cookie сессии усложняют кражу сессии.

В mid-market эти настройки часто «потом»: сайт на конструкторе, CDN или старом nginx. В реестре из-за этого много оценок C–F при живом бизнесе. Для пользователя картинка нормальная, для атакующего — проще.

Связь с 152-ФЗ: сам по себе отсутствующий заголовок редко равен отдельному штрафу. Но при утечке ПДн регулятор и суды смотрят на меры защиты. Слабый периметр ухудшает позицию «мы всё сделали».

Быстрый план: включить HSTS на HTTPS-сайте, добавить XCTO и frame-protection, ужестотить cookie сессии, CSP хотя бы в report-only. Проверьте домен — в отчёте будет список конкретных заголовков.

Проверьте свой сайт бесплатно

Два рейтинга, пояснения и сравнение с отраслью — за минуты.

Ещё по теме

← Все материалы · Реестр