OAuth 2.0 (RFC 6749) — стандарт делегированной авторизации: приложение А получает право действовать от имени пользователя в сервисе Б без передачи пароля. Не путать с аутентификацией — для "войти через Google" используют OpenID Connect поверх OAuth 2.0. Основные flow: Authorization Code (веб), PKCE (mobile/SPA), Client Credentials (сервис-сервис), Device (TV, CLI).
Ниже: подробности, пример, смежные термины, FAQ.
Authorization: Bearer eyJhbGciOi...Инструмент проверяет HTTP-заголовки безопасности, конфигурацию SSL/TLS, утечки серверной информации и защиту от распространённых атак (XSS, clickjacking, MIMEsniffing). Оценка от A до F показывает общий уровень защиты.
Проверка Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и других.
Версия TLS, срок сертификата, цепочка доверия, поддержка HSTS.
Поиск раскрытых серверных версий, debug-режимов, открытых конфигов и директорий.
Детальный отчёт с объяснением каждой проблемы и конкретными шагами для исправления.
аудит HTTP-заголовков
проверка конфигурации
CSP и HSTS настройка
соответствие стандартам
Strict-Transport-Security.Server: Apache/2.4.52 помогает атакующим подобрать эксплойт. Скройте версию.DENY или SAMEORIGIN.nosniff браузер может интерпретировать файлы неправильно (MIME sniffing).Content-Security-Policy-Report-Only, мониторьте нарушения, затем включите.Server, X-Powered-By, X-AspNet-Version из ответов.История security-проверок и мониторинг HTTP-заголовков безопасности.
Зарегистрироваться (FREE)OAuth 2.0 — авторизация (что можно). OpenID Connect — слой поверх для аутентификации (кто пользователь) через id_token (JWT).
Нет, с 2019 OAuth 2.1 draft и большинство рекомендаций — deprecated. Замена: Authorization Code + PKCE.
Может быть, но не обязано. OAuth спецификация не требует формата. Многие провайдеры (Google, Auth0) возвращают JWT для удобства клиента.