Проверка HTTP-заголовков

Показывает ответ сервера целиком: цепочку переадресаций, все заголовки в исходном порядке и разбор по смыслу.

Можно с https:// и без, понимает кириллические домены. Проверяется конкретный адрес: у главной и у карточки товара заголовки обычно разные.

Часть сайтов отвечает роботам иначе, чем людям.

HEAD не качает тело: сжатие и кэш по нему не проверить.

Инструмент делает запрос по указанному адресу и показывает всё, что ответил сервер: код, каждый переход переадресации и заголовки в том порядке, в каком они пришли. Длинные значения не обрезаются — политику содержимого на две тысячи знаков видно целиком.

Рядом с сырым списком идёт разбор: что делает каждый знакомый заголовок и разумное ли у него значение. Заголовки сгруппированы по смыслу — безопасность, кэш, передача, куки, доступ с чужих сайтов, индексация.

Оценка защиты

Шесть заголовков безопасности дают вместе 100 очков: политика содержимого 25, HSTS 20, защита от встраивания во фрейм 20, запрет угадывать тип файла 20, Permissions-Policy 10, Referrer-Policy 5. Буква рядом с оценкой — от A+ до F.

Половина очков снимается за послабления: политика с unsafe-inline формально есть, но от подставленного скрипта почти не защищает. Высшую оценку закрывает раскрытие версий: заголовок вида Server: nginx/1.18.0 подсказывает, какие уязвимости пробовать первыми.

Отдельно про поддомены и роботов

У https-адреса проверяется и http-версия: уводит ли она на https и каким кодом. Заодно смотрим X-Robots-Tag — он закрывает страницу от поиска так же, как мета-тег robots, но в коде страницы его не видно, и такое закрытие ищут неделями.

Кем представиться, выбираете сами: часть сайтов отвечает роботам Google и Яндекса не так, как браузеру. Проверить стоит конкретный адрес, а не только главную: заголовки у карточки товара и у корзины обычно разные.

Другие инструменты