Критерии и практика · Внутренние критерии безопасности

Базовые security headers должны быть настроены

Внутренний стандарт сервиса, не закон: наше минимальное требование к сайту.

Что требуется

Критичность: ЗаметноВ каталоге: 0 решений за 2024–2026 годы

Закон действует независимо от того, есть ли решения по нему в каталоге.

заголовки безопасности снижают риск XSS, clickjacking, утечек referrer и небезопасного транспорта. Применимость: публичным сайтам с HTML-страницами, формами, личным кабинетом, оплатой или пользовательскими сессиями. Нарушение для Кохаб фиксируется только по публичным признакам: отсутствуют ключевые заголовки безопасности или они настроены в небезопасном режиме.

Кому применимо

публичным сайтам с HTML-страницами, формами, личным кабинетом, оплатой или пользовательскими сессиями.

Когда мы это проверяем: сайт отдаёт HTML-страницы с формами, оплатой, сессиями или пользовательским вводом.

На чём основано

внутренний стандарт Кохаб

Внутренний стандарт сервиса Кохаб. Статья 19 Федерального закона №152-ФЗ и Постановление Правительства РФ №1119 устанавливают общую обязанность защиты персональных данных, но не определяют обязательный для каждого сайта перечень HTTP-заголовков.

Что считается несоответствием

отсутствуют ключевые заголовки безопасности или они настроены в небезопасном режиме.

Не считается несоответствием: статические файлы, для которых часть HTML-заголовков неприменима.

Примеры: личный кабинет не отдаёт защиту от встраивания во frame — нарушение.

Почему результат стоит перепроверить

Несоответствие влияет на техническую безопасность, доверие браузера или защитные свойства страниц. Это внутренний baseline Кохаб; прямые правовые последствия зависят от контекста обработки данных и инцидентов.

При FAIL карточка показывает конкретный публичный пробел: отсутствуют критичные заголовки для сайта с формами или сессиями. Риск подтверждается только при применимости требования и наличии доказательств crawler-а.

Что уже происходило

Решений пока нет

Как мы это проверяем

crawler запрашивает основные страницы и анализирует Content-Security-Policy, Strict-Transport-Security, X-Frame-Options или frame-ancestors, Referrer-Policy и X-Content-Type-Options.

Какие подтверждения собираем: crawler запрашивает основные страницы и анализирует Content-Security-Policy, Strict-Transport-Security, X-Frame-Options или frame-ancestors, Referrer-Policy и X-Content-Type-Options. Минимальный набор фактов: http.headers.*, pages.http_status.*, security.headers.*. Карточка finding должна ссылаться на URL/скриншот/текстовый фрагмент, из которого сделан вывод.

Как исправить

Попросите тех, кто обслуживает сайт, включить защитные настройки браузера: запрет показывать сайт внутри чужой страницы, запрет подменять тип загружаемого файла и обязательный переход на защищённое соединение. После включения проверьте, что сайт открывается как обычно.

Конкретные шаги — На сайте не включены защитные настройки браузера

  1. Включите защитные настройки на веб-сервере nginx — Попросите специалиста, который обслуживает сайт, добавить строки из готового текста в конфигурацию сайта (блок server) и перезапустить nginx. После этого проверьте, что сайт открывается как обычно.
    add_header Strict-Transport-Security "max-age=31536000" always; add_header X-Content-Type-Options "nosniff" always; add_header X-Frame-Options "SAMEORIGIN" always; add_header Referrer-Policy "strict-origin-when-cross-origin" always; add_header Content-Security-Policy "frame-ancestors 'self'" always;
  2. Включите защитные настройки на веб-сервере Apache — Если сайт работает на Apache, включите модуль headers (команда a2enmod headers), добавьте строку из готового текста в конфигурацию сайта и такие же строки Header always set для X-Content-Type-Options (nosniff), X-Frame-Options (SAMEORIGIN), Referrer-Policy (strict-origin-when-cross-origin) и Content-Security-Policy (frame-ancestors 'self'), затем перезапустите Apache.
    Header always set Strict-Transport-Security "max-age=31536000"

Статусы проверки

Зелёная карточка

базовые security headers присутствуют и не ослабляют защиту.

Жёлтая карточка

часть заголовков отсутствует или требует уточнения.

Красная карточка

отсутствуют критичные заголовки для сайта с формами или сессиями.

Проверка неприменима

проверяемый ресурс не отдаёт HTML пользователям.

Какие проверки закрывают требование

Документ и редакция

Внутренний стандарт Кохаб: базовая безопасность публичного сайта · редакция v3 от 2026-08-11

Кохаб автоматически анализирует только доступные без авторизации страницы и технические ответы сайта. Проверка может охватить не все страницы, не распознать отдельные элементы либо сформировать ложноположительный результат. Статус и цвет карточки обозначают внутренний приоритет проверки, не являются юридическим заключением, аудитом информационной безопасности или подтверждением нарушения закона.