HSTS, CSP, X-Frame-Options и сам факт работы по HTTPS — базовая гигиена, на которую тоже смотрят краулеры.
Работа по HTTP вместо HTTPS сегодня — не просто небезопасно, а прямой сигнал недоверия и для браузеров, и для краулеров: часть систем понижает приоритет или вовсе избегает работы с незащищёнными страницами при выборе источников для ответа.
Strict-Transport-Security принудительно переводит будущие визиты на HTTPS. X-Content-Type-Options и X-Frame-Options защищают от подмены типа контента и встраивания страницы в чужой фрейм. Content-Security-Policy ограничивает, откуда странице разрешено загружать скрипты и ресурсы, снижая риск XSS.
Без явной Referrer-Policy браузер может передавать полный адрес страницы (включая параметры) при переходе по внешним ссылкам — это может ненамеренно раскрывать чувствительную информацию сторонним ресурсам.
HTTPS — это FAIL-уровень, если отсутствует, всё остальное не имеет смысла обсуждать до его включения. Остальные заголовки — WARN, если их нет: они снижают риски, но их отсутствие не блокирует работу сайта.
Быстрая диагностика базовой security-гигиены без разворачивания специализированных сканеров.
Большинство этих заголовков настраиваются на уровне веб-сервера или CDN — удобно сверить после изменения конфигурации.
HTTPS и базовая security-гигиена — часть технического аудита, который влияет и на доверие краулеров.
Понятный чек-лист того, что можно спросить у подрядчика или хостинга при сомнениях в безопасности сайта.
В первую очередь убедитесь, что весь сайт работает по HTTPS без исключений и без смешанного (mixed) контента.
Включайте Strict-Transport-Security с достаточным max-age, если сайт полностью на HTTPS.
Настраивайте Content-Security-Policy постепенно — начните с Report-Only режима, чтобы не сломать легитимные скрипты.
Проверяйте заголовки после каждой смены хостинга, CDN или reverse-proxy — конфигурация часто сбрасывается при переезде.
HTTPS — обязателен всегда. Остальные заголовки желательны, но их отсутствие не критично для небольшого сайта без сложной динамики и пользовательского контента.
Да, слишком строгая политика может заблокировать легитимные скрипты или стили — поэтому CSP стоит внедрять постепенно и тестировать в Report-Only режиме перед принудительным включением.
Незначительно — сами заголовки почти не добавляют веса ответу, влияние на производительность минимально по сравнению с их пользой для безопасности.
Нет, эта проверка смотрит только на HTTP-заголовки ответа и факт использования HTTPS-схемы, а не на детали сертификата (срок действия, эмитент).
Кто из 8 AI-ботов (GPTBot, ClaudeBot, PerplexityBot и другие) может заходить на ваш сайт, а кто заблокирован.
Проверить →Есть ли у сайта llms.txt и правильно ли он оформлен: заголовок, структура разделов, ссылки, MIME-тип.
Проверить →Соберём корректный по структуре llms.txt из названия сайта, описания и ссылок на ключевые разделы.
Проверить →Аудит разбирает все сигналы сразу: техническую доступность, разметку, репутацию и Entity-сигналы бренда — и даёт приоритетный план действий.
Заказать аудит