1. HSTS (Strict-Transport-Security)
Что делает: Заголовок HSTS предписывает браузеру всегда использовать HTTPS-соединение с сервером, исключая возможность перехода на незащищённый HTTP даже при попытке пользователя вручную ввести http://. Это защищает от атак типа downgrade (понижение протокола) и man-in-the-middle.
Как влияет на SEO: HSTS — один из сигналов для поисковых систем, что сайт серьёзно относится к безопасности. Google официально учитывает использование HSTS как положительный фактор. Кроме того, если сайт без HSTS временно «упадёт» на HTTP, поисковик может зафиксировать это как нестабильность.
Пример настройки: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
2. CSP (Content-Security-Policy)
Что делает: CSP определяет, какие источники контента (скрипты, стили, изображения) разрешены для загрузки на странице. Это главная защита от XSS-атак и инжекции нежелательного кода.
Как влияет на SEO: Если CSP настроен слишком строго, может блокироваться корректный контент (например, аналитика или внешние скрипты), что приведёт к некорректному отображению страницы. Если же заголовок отсутствует, сайт уязвим для атак, и браузер может показывать предупреждения. Поисковые роботы при обнаружении блокировок могут снизить оценку качества страницы.
Пример настройки: Content-Security-Policy: default-src 'self'; script-src 'self' https://trusted.cdn.com
3. X-Frame-Options
Что делает: Защищает от clickjacking — когда злоумышленник встраивает ваш сайт в iframe на своём ресурсе, и пользователь, думая, что кликает по чужой кнопке, совершает действие на вашем сайте. Значение DENY запрещает встраивание полностью, SAMEORIGIN разрешает только с того же домена.
Как влияет на SEO: Если ваш сайт можно встроить в iframe на мошенническом сайте, это может навредить репутации (например, поддельные страницы входа). Поисковики могут понизить доверие к такому сайту. Кроме того, некоторые социальные сети и сервисы (например, Facebook) блокируют встраивание контента без этого заголовка, что снижает виральность.
Пример настройки: X-Frame-Options: SAMEORIGIN
4. X-Content-Type-Options
Что делает: Заголовок со значением nosniff запрещает браузеру «угадывать» MIME-тип содержимого и заставляет использовать только тот тип, который указан в заголовке Content-Type. Это предотвращает атаки, когда исполняемый файл маскируется под картинку или текст.
Как влияет на SEO: Отсутствие этого заголовка может привести к тому, что браузер неправильно интерпретирует CSS или JavaScript, что сломает отображение сайта. Плохой UX — прямой путь к росту отказов. Google также учитывает корректность MIME-типов при оценке страниц.
Пример настройки: X-Content-Type-Options: nosniff
5. Referrer-Policy
Что делает: Контролирует, какие данные о реферере (URL предыдущей страницы) передаются при переходе по ссылкам. Позволяет, например, скрыть полный URL или передавать только домен.
Как влияет на SEO: Передача данных о реферере важна для аналитики и отслеживания переходов. Если заголовок отсутствует или настроен неправильно, сторонние сервисы могут не получать информацию о источниках трафика. Кроме того, для страниц, требующих конфиденциальности (например, личный кабинет), утечка URL может быть проблемой безопасности, что снижает доверие.
Пример настройки: Referrer-Policy: strict-origin-when-cross-origin