Інструкції

Як додати security-заголовки через .htaccess

Security-заголовки вказують браузеру, як безпечно поводитися з вашим сайтом: примусовий HTTPS, захист від clickjacking і контроль джерел скриптів. Найпростіше додати їх через файл .htaccess, якщо сайт працює на Apache або LiteSpeed. Це базовий крок, який підтягує оцінку безпеки до A+ за кілька хвилин.

Перевірте свій сайт

>
  1. Відкрийте .htaccess у корені сайту

    У cPanel зайдіть у File Manager, увімкніть показ прихованих файлів (Settings, потім Show Hidden Files) і відкрийте .htaccess у папці public_html. Якщо файлу немає, створіть його через New File.

  2. Увімкніть HSTS

    Додайте рядок Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains". Він змушує браузер завжди відкривати сайт по HTTPS. Вмикайте лише коли впевнені, що весь сайт і піддомени вже працюють по HTTPS.

  3. Задайте X-Content-Type-Options і Referrer-Policy

    Додайте Header always set X-Content-Type-Options "nosniff" і Header always set Referrer-Policy "strict-origin-when-cross-origin". Перший забороняє браузеру вгадувати тип файлів, другий обмежує передачу реферера на чужі сайти.

  4. Додайте захист від clickjacking

    Рядок Header always set X-Frame-Options "SAMEORIGIN" не дає вбудовувати ваш сайт у чужі iframe. Для сучасніших браузерів продублюйте це в CSP директивою frame-ancestors 'self'.

  5. Налаштуйте Content-Security-Policy обережно

    Почніть з мʼякої політики, наприклад Header always set Content-Security-Policy "default-src 'self'; img-src 'self' data:; script-src 'self'". CSP може зламати верстку, якщо забути про зовнішні скрипти чи шрифти, тому спершу перелічіть усі свої джерела.

  6. Оберніть директиви у mod_headers

    Щоб уникнути помилки 500 на серверах без потрібного модуля, загорніть блок у <IfModule mod_headers.c> і </IfModule>. На типовому LiteSpeed-хостингу модуль увімкнений, але перестраховка не завадить.

  7. Збережіть файл і скиньте кеш

    Збережіть .htaccess і, якщо стоїть LiteSpeed Cache чи інший кеш, очистіть його. Заголовки застосовуються одразу, без перезапуску сервера.

Як перевірити результат

Відкрийте сайт у режимі інкогніто і перегляньте заголовки у вкладці Network браузера або прогоніть домен через інструмент перевірки security-заголовків TechGuard, він покаже оцінку від A+ до F і які заголовки ще відсутні.

Порада: Не вмикайте у HSTS директиву preload, поки не переконаєтеся, що HTTPS працює на всьому домені, бо відкотити preload складно і довго.

Схожі інструкції

Знайшли проблеми?

Повільний хостинг, проблеми з SSL або сайт часто лежить? Переїжджайте на TomisHost: швидкий хостинг з безкоштовним SSL, щоденними бекапами та допомогою з переносом.

Хостинг TomisHost