Что это
Каждый раз, когда браузер загружает вашу страницу, сервер отправляет в ответ не только саму страницу, но и короткий список инструкций, которые нигде не отображаются, — их называют «заголовками» (headers). Некоторые заголовки существуют исключительно ради безопасности: они говорят браузеру что-то вроде «не пытайся сам угадывать тип файла» или «не позволяй другому сайту встраивать мою страницу в невидимый фрейм». Они никак не влияют на внешний вид сайта — они полностью невидимы для посетителя и работают тихо в фоновом режиме.
Почему это важно
Без них браузеры возвращаются к более старому, снисходительному поведению по умолчанию, на которое как раз и рассчитаны некоторые виды атак — например, обман браузера, заставляющий его запускать файл не тем способом, каким следует, или незаметное встраивание вашей страницы входа в чужой сайт для кражи введённых данных. Отсутствие заголовков безопасности не обязательно сломает что-то заметное прямо сейчас, но это одна из первых вещей, которую проверит внимательный к безопасности посетитель, потенциальный партнёр по бизнесу или автоматический сканер — и «ничего из этого не настроено» читается как признак сайта, который ещё не доделали до конца.
Как это исправить
- Определите, как размещён ваш сайт: статический хостинг вроде Netlify, Vercel или Cloudflare Pages; обычный хостинг с cPanel; или собственный сервер.
- На Netlify или Cloudflare Pages: добавьте обычный текстовый файл с именем
_headersв опубликованную папку сайта со строками вродеX-Content-Type-Options: nosniff— обе платформы применяют его автоматически, без написания кода. - На Vercel: добавьте файл
vercel.jsonс разделомheaders, перечисляющим те же имена и значения заголовков — в документации Vercel есть готовый пример именно для этого случая. - На обычном хостинге или собственном сервере обратитесь в поддержку хостинга (или поищите «[название хостинга] добавить заголовки безопасности») — у большинства есть короткий конкретный ответ для их панели управления.
- Как минимум добавьте
X-Content-Type-Options: nosniffиReferrer-Policy: strict-origin-when-cross-origin— они безопасны, просты и подходят практически любому небольшому сайту. - После этого повторно запустите проверку Launch Readiness, чтобы убедиться, что заголовки теперь обнаруживаются.