Як додати security-заголовки через .htaccess
Security-заголовки вказують браузеру, як безпечно поводитися з вашим сайтом: примусовий HTTPS, захист від clickjacking і контроль джерел скриптів. Найпростіше додати їх через файл .htaccess, якщо сайт працює на Apache або LiteSpeed. Це базовий крок, який підтягує оцінку безпеки до A+ за кілька хвилин.
Перевірте свій сайт
-
Відкрийте .htaccess у корені сайту
У cPanel зайдіть у File Manager, увімкніть показ прихованих файлів (Settings, потім Show Hidden Files) і відкрийте .htaccess у папці public_html. Якщо файлу немає, створіть його через New File.
-
Увімкніть HSTS
Додайте рядок Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains". Він змушує браузер завжди відкривати сайт по HTTPS. Вмикайте лише коли впевнені, що весь сайт і піддомени вже працюють по HTTPS.
-
Задайте X-Content-Type-Options і Referrer-Policy
Додайте Header always set X-Content-Type-Options "nosniff" і Header always set Referrer-Policy "strict-origin-when-cross-origin". Перший забороняє браузеру вгадувати тип файлів, другий обмежує передачу реферера на чужі сайти.
-
Додайте захист від clickjacking
Рядок Header always set X-Frame-Options "SAMEORIGIN" не дає вбудовувати ваш сайт у чужі iframe. Для сучасніших браузерів продублюйте це в CSP директивою frame-ancestors 'self'.
-
Налаштуйте Content-Security-Policy обережно
Почніть з мʼякої політики, наприклад Header always set Content-Security-Policy "default-src 'self'; img-src 'self' data:; script-src 'self'". CSP може зламати верстку, якщо забути про зовнішні скрипти чи шрифти, тому спершу перелічіть усі свої джерела.
-
Оберніть директиви у mod_headers
Щоб уникнути помилки 500 на серверах без потрібного модуля, загорніть блок у <IfModule mod_headers.c> і </IfModule>. На типовому LiteSpeed-хостингу модуль увімкнений, але перестраховка не завадить.
-
Збережіть файл і скиньте кеш
Збережіть .htaccess і, якщо стоїть LiteSpeed Cache чи інший кеш, очистіть його. Заголовки застосовуються одразу, без перезапуску сервера.
Як перевірити результат
Відкрийте сайт у режимі інкогніто і перегляньте заголовки у вкладці Network браузера або прогоніть домен через інструмент перевірки security-заголовків TechGuard, він покаже оцінку від A+ до F і які заголовки ще відсутні.
Порада: Не вмикайте у HSTS директиву preload, поки не переконаєтеся, що HTTPS працює на всьому домені, бо відкотити preload складно і довго.
Схожі інструкції
Знайшли проблеми?
Повільний хостинг, проблеми з SSL або сайт часто лежить? Переїжджайте на TomisHost: швидкий хостинг з безкоштовним SSL, щоденними бекапами та допомогою з переносом.
Хостинг TomisHost