По независимому замеру топ-миллиона от 13 июня 2026 года HSTS отдают 30,9% сайтов, CSP — 20,8%, Permissions-Policy — 12,4%, а оценку F получают 53,9%. Наши собственные проверки идут выше по всем шести заголовкам — на 10–25 пунктов, и это прямое следствие того, кто приносит домен в сканер безопасности. Единственный заголовок, где .ru заметно отстаёт от .com, — HSTS: 54% против 69%.
Откуда числа. Только те, у которых есть происхождение: независимый замер со ссылкой и наши проверки с указанием выборки и её границ.
Бесплатный онлайн-инструмент — сканер безопасности сайта: результат мгновенно, без регистрации.
Числа здесь двух родов, и они не смешиваются.
Независимый замер. Приводится со ссылкой, датой и охватом. Доли по отдельным заголовкам сравнимы напрямую — «заголовок отдаётся или нет» одинаково считается везде. Итоговые буквенные оценки у разных инструментов считаются по-разному и напрямую не сопоставимы.
Наши проверки. С 19 марта по 27 августа 2026 года через сканер заголовков прошло 1 498 проверок по 963 хостам. Это не выборка Рунета: сюда попадают домены, которые кто-то решил проверить. Сравнение зон внутри выборки корректно, перенос уровней на «все сайты» — нет.
Отдельно 27 августа 2026 года мы запросили заголовки напрямую у 113 хостов из этой истории (59 в зоне .ru, 54 в .com).
Исходные данные всех таблиц этого отчёта доступны в виде открытого CSV-файла (UTF-8, первая строка — заголовки).
Скачать датасет (CSV)Регулярное исследование Скотта Хелма Top 1 Million Analysis от 13 июня 2026 года охватывает 819 002 ответивших сайта из списка Tranco Top 1 Million. Доли по заголовкам:
| Заголовок | Сайтов | Доля |
|---|---|---|
X-Frame-Options | 327 918 | 40,0% |
X-Content-Type-Options | 311 659 | 38,1% |
Strict-Transport-Security | 252 846 | 30,9% |
Referrer-Policy | 229 130 | 28,0% |
Content-Security-Policy | 170 057 | 20,8% |
Permissions-Policy | 101 364 | 12,4% |
Там же приводится распределение оценок: F — 53,9%, D — 20,3%, C — 5,0%, B — 8,8%, A — 7,5%, A+ — 1,3%. Больше половины веба по-прежнему получает F. Динамика при этом положительная: с июня 2022 года CSP более чем удвоился (79 549 → 170 057 сайтов), Referrer-Policy вырос втрое.
Покрытие по 113 хостам, у которых мы запросили заголовки напрямую, рядом с топ-миллионом:
| Заголовок | Топ-1M, июнь 2026 | Наши .ru (59) | Наши .com (54) |
|---|---|---|---|
Strict-Transport-Security | 30,9% | 54% | 69% |
X-Frame-Options | 40,0% | 53% | 56% |
X-Content-Type-Options | 38,1% | 47% | 46% |
Content-Security-Policy | 20,8% | 29% | 39% |
Referrer-Policy | 28,0% | 32% | 31% |
Permissions-Policy | 12,4% | 20% | 22% |
Наша выборка идёт выше топ-миллиона по всем шести заголовкам — на 10–25 процентных пунктов. Это не значит, что проверенные нами сайты защищены лучше среднего сайта в мире: это прямое следствие того, кто к нам приходит. Домен приносят в сканер безопасности те, кто уже думает о безопасности. Оговорка о смещении выборки, которую мы делаем на всех страницах, здесь получает численное подтверждение.
Практический вывод из сопоставления: порядок заголовков по распространённости почти совпадает — и там, и там реже всего отдают Permissions-Policy и Content-Security-Policy. Разница между «обычным вебом» и «теми, кто следит» — в уровне, а не в приоритетах.
Последний вердикт по каждому из 961 хоста, средний балл — 50,8 из 100:
| Оценка | Хостов | Доля |
|---|---|---|
| A+ | 25 | 2,6% |
| A | 53 | 5,5% |
| B | 80 | 8,3% |
| C | 179 | 18,6% |
| D | 486 | 50,6% |
| F | 138 | 14,4% |
A или A+ получают 8,1%, D или F — 65%. Наша шкала и шкала из замера выше считаются по-разному, поэтому буквы сравнивать нельзя; сопоставимы только доли по отдельным заголовкам в предыдущем разделе.
| Зона | Хостов | Средний балл | A–B | D–F |
|---|---|---|---|---|
| .org | 58 | 55,1 | 20,7% | 50,0% |
| .com | 228 | 52,3 | 14,9% | 63,2% |
| .ru | 434 | 48,4 | 13,8% | 69,1% |
Разрыв между зонами — около четырёх баллов, и он заметно меньше разрыва между всеми и приемлемым уровнем: даже лучшая зона в выборке набирает 55 из 100. Единственный заголовок, где .ru отстаёт существенно, — HSTS (54% против 69%); он же тянет вниз оценку TLS — в отдельном замере HSTS отсутствовал у 83% российских хостов с оценкой B.
X-Content-Type-Options: nosniff и Referrer-Policy — по одной строке каждый, ломают что-либо крайне редко.Permissions-Policy — самый забытый заголовок в мире (12,4% в топ-миллионе). Отключите то, чем страница не пользуется: камеру, микрофон, геолокацию.Инструмент проверяет HTTP-заголовки безопасности, конфигурацию SSL/TLS, утечки серверной информации и защиту от распространённых атак (XSS, clickjacking, MIMEsniffing). Оценка от A до F показывает общий уровень защиты.
Проверка Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и других.
Версия TLS, срок сертификата, цепочка доверия, поддержка HSTS.
Поиск раскрытых серверных версий, debug-режимов, открытых конфигов и директорий.
Детальный отчёт с объяснением каждой проблемы и конкретными шагами для исправления.
аудит HTTP-заголовков
проверка конфигурации
CSP и HSTS настройка
соответствие стандартам
Strict-Transport-Security.Server: Apache/2.4.52 помогает атакующим подобрать эксплойт. Скройте версию.DENY или SAMEORIGIN.nosniff браузер может интерпретировать файлы неправильно (MIME sniffing).Content-Security-Policy-Report-Only, мониторьте нарушения, затем включите.Server, X-Powered-By, X-AspNet-Version из ответов.История security-проверок и мониторинг HTTP-заголовков безопасности.
Зарегистрироваться (FREE)Сбор данных Q1 2026. Обновление ежеквартально.
Да, со ссылкой на Enterno.io.
Бесплатный тариф — 10 мониторов, проверки каждые 5 мин, без карты. Платные тарифы — интервал от 1 минуты и проверки из нескольких регионов.