WebAuthn (Web Authentication) — W3C стандарт (2019) для безпарольной аутентификации. Пользователь регистрирует "authenticator" (TouchID, Windows Hello, security key Yubikey) → login через биометрию. Passkeys — синоним от Apple/Google/Microsoft с synced keys между devices. Замена паролей и SMS-OTP. Phishing-resistant: key работает только с конкретным origin.
Ниже: подробности, пример, смежные термины, FAQ.
navigator.credentials.create({
publicKey: {
challenge: randomBytes,
rp: { name: "example.com" },
user: { id, name, displayName },
pubKeyCredParams: [{ alg: -7, type: "public-key" }]
}
});Инструмент проверяет HTTP-заголовки безопасности, конфигурацию SSL/TLS, утечки серверной информации и защиту от распространённых атак (XSS, clickjacking, MIMEsniffing). Оценка от A до F показывает общий уровень защиты.
Проверка Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и других.
Версия TLS, срок сертификата, цепочка доверия, поддержка HSTS.
Поиск раскрытых серверных версий, debug-режимов, открытых конфигов и директорий.
Детальный отчёт с объяснением каждой проблемы и конкретными шагами для исправления.
аудит HTTP-заголовков
проверка конфигурации
CSP и HSTS настройка
соответствие стандартам
Strict-Transport-Security.Server: Apache/2.4.52 помогает атакующим подобрать эксплойт. Скройте версию.DENY или SAMEORIGIN.nosniff браузер может интерпретировать файлы неправильно (MIME sniffing).Content-Security-Policy-Report-Only, мониторьте нарушения, затем включите.Server, X-Powered-By, X-AspNet-Version из ответов.История security-проверок и мониторинг HTTP-заголовков безопасности.
Зарегистрироваться (FREE)Passkeys = маркетинговое имя WebAuthn с cross-device sync. Технически одно и то же.
Нет — WebAuthn работает на стандартных HTTPS sites. Нужен только JS API + backend validation.
Постепенно. Gmail, Apple, GitHub уже поддерживают. 2026: ~15% активных users используют passkeys.