Skip to content
EN

Security-заголовки в 2026 году: что реально отдают сайты

Кратко. По независимому замеру топ-миллиона от 13 июня 2026 года HSTS отдают 30,9% сайтов, CSP — 20,8%, Permissions-Policy — 12,4%, а оценку F получают 53,9%.

По независимому замеру топ-миллиона от 13 июня 2026 года HSTS отдают 30,9% сайтов, CSP — 20,8%, Permissions-Policy — 12,4%, а оценку F получают 53,9%. Наши собственные проверки идут выше по всем шести заголовкам — на 10–25 пунктов, и это прямое следствие того, кто приносит домен в сканер безопасности. Единственный заголовок, где .ru заметно отстаёт от .com, — HSTS: 54% против 69%.

Откуда числа. Только те, у которых есть происхождение: независимый замер со ссылкой и наши проверки с указанием выборки и её границ.

Проверить безопасность сайта →

Методология и границы данных

Числа здесь двух родов, и они не смешиваются.

Независимый замер. Приводится со ссылкой, датой и охватом. Доли по отдельным заголовкам сравнимы напрямую — «заголовок отдаётся или нет» одинаково считается везде. Итоговые буквенные оценки у разных инструментов считаются по-разному и напрямую не сопоставимы.

Наши проверки. С 19 марта по 27 августа 2026 года через сканер заголовков прошло 1 498 проверок по 963 хостам. Это не выборка Рунета: сюда попадают домены, которые кто-то решил проверить. Сравнение зон внутри выборки корректно, перенос уровней на «все сайты» — нет.

Отдельно 27 августа 2026 года мы запросили заголовки напрямую у 113 хостов из этой истории (59 в зоне .ru, 54 в .com).

Данные исследования

Исходные данные всех таблиц этого отчёта доступны в виде открытого CSV-файла (UTF-8, первая строка — заголовки).

Скачать датасет (CSV)

Независимый замер: топ-1 000 000, июнь 2026

Регулярное исследование Скотта Хелма Top 1 Million Analysis от 13 июня 2026 года охватывает 819 002 ответивших сайта из списка Tranco Top 1 Million. Доли по заголовкам:

ЗаголовокСайтовДоля
X-Frame-Options327 91840,0%
X-Content-Type-Options311 65938,1%
Strict-Transport-Security252 84630,9%
Referrer-Policy229 13028,0%
Content-Security-Policy170 05720,8%
Permissions-Policy101 36412,4%

Там же приводится распределение оценок: F — 53,9%, D — 20,3%, C — 5,0%, B — 8,8%, A — 7,5%, A+ — 1,3%. Больше половины веба по-прежнему получает F. Динамика при этом положительная: с июня 2022 года CSP более чем удвоился (79 549 → 170 057 сайтов), Referrer-Policy вырос втрое.

Наши проверки на фоне топ-миллиона

Покрытие по 113 хостам, у которых мы запросили заголовки напрямую, рядом с топ-миллионом:

ЗаголовокТоп-1M, июнь 2026Наши .ru (59)Наши .com (54)
Strict-Transport-Security30,9%54%69%
X-Frame-Options40,0%53%56%
X-Content-Type-Options38,1%47%46%
Content-Security-Policy20,8%29%39%
Referrer-Policy28,0%32%31%
Permissions-Policy12,4%20%22%

Наша выборка идёт выше топ-миллиона по всем шести заголовкам — на 10–25 процентных пунктов. Это не значит, что проверенные нами сайты защищены лучше среднего сайта в мире: это прямое следствие того, кто к нам приходит. Домен приносят в сканер безопасности те, кто уже думает о безопасности. Оговорка о смещении выборки, которую мы делаем на всех страницах, здесь получает численное подтверждение.

Практический вывод из сопоставления: порядок заголовков по распространённости почти совпадает — и там, и там реже всего отдают Permissions-Policy и Content-Security-Policy. Разница между «обычным вебом» и «теми, кто следит» — в уровне, а не в приоритетах.

Распределение оценок в наших проверках

Последний вердикт по каждому из 961 хоста, средний балл — 50,8 из 100:

ОценкаХостовДоля
A+252,6%
A535,5%
B808,3%
C17918,6%
D48650,6%
F13814,4%

A или A+ получают 8,1%, D или F — 65%. Наша шкала и шкала из замера выше считаются по-разному, поэтому буквы сравнивать нельзя; сопоставимы только доли по отдельным заголовкам в предыдущем разделе.

ЗонаХостовСредний баллA–BD–F
.org5855,120,7%50,0%
.com22852,314,9%63,2%
.ru43448,413,8%69,1%

Разрыв между зонами — около четырёх баллов, и он заметно меньше разрыва между всеми и приемлемым уровнем: даже лучшая зона в выборке набирает 55 из 100. Единственный заголовок, где .ru отстаёт существенно, — HSTS (54% против 69%); он же тянет вниз оценку TLS — в отдельном замере HSTS отсутствовал у 83% российских хостов с оценкой B.

Что делать владельцу сайта

  1. Начните с HSTS — самый заметный разрыв между зонами и самый дешёвый в устранении: один заголовок. Порядок и подводные камни — HSTS и HSTS Preload.
  2. Добавьте X-Content-Type-Options: nosniff и Referrer-Policy — по одной строке каждый, ломают что-либо крайне редко.
  3. Permissions-Policy — самый забытый заголовок в мире (12,4% в топ-миллионе). Отключите то, чем страница не пользуется: камеру, микрофон, геолокацию.
  4. CSP — последним и через Report-Only. Как читать и чинить нарушения — CSP заблокировал скрипт; разобрать текущую политику — анализатором CSP.
  5. Проверьте свой доменсканер заголовков считает те же компоненты.
ЗаголовкиCSP, HSTS, X-Frame-Options и др.
SSL/TLSШифрование и сертификат
КонфигурацияСерверные настройки и утечки
Оценка A-FОбщий балл безопасности

Почему нам доверяют

OWASP
рекомендации
15+
заголовков безопасности
<2с
результат
A–F
оценка безопасности

Как это работает

1

Введите URL сайта

2

Анализ заголовков безопасности

3

Получите оценку A–F

Что проверяет анализ безопасности?

Инструмент проверяет HTTP-заголовки безопасности, конфигурацию SSL/TLS, утечки серверной информации и защиту от распространённых атак (XSS, clickjacking, MIMEsniffing). Оценка от A до F показывает общий уровень защиты.

Анализ заголовков

Проверка Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и других.

Проверка SSL

Версия TLS, срок сертификата, цепочка доверия, поддержка HSTS.

Обнаружение утечек

Поиск раскрытых серверных версий, debug-режимов, открытых конфигов и директорий.

Отчёт с рекомендациями

Детальный отчёт с объяснением каждой проблемы и конкретными шагами для исправления.

Кому это нужно

Специалисты по безопасности

аудит HTTP-заголовков

DevOps

проверка конфигурации

Разработчики

CSP и HSTS настройка

Аудиторы

соответствие стандартам

Частые ошибки

Нет Content-Security-PolicyCSP — главная защита от XSS. Без него инъекция скриптов значительно проще.
Нет заголовка HSTSБез HSTS возможна downgrade-атака с HTTPS на HTTP. Включите Strict-Transport-Security.
Server header раскрывает версиюServer: Apache/2.4.52 помогает атакующим подобрать эксплойт. Скройте версию.
X-Frame-Options не установленСайт можно встроить в iframe для clickjacking-атаки. Установите DENY или SAMEORIGIN.
Нет X-Content-Type-OptionsБез nosniff браузер может интерпретировать файлы неправильно (MIME sniffing).

Лучшие практики

Начните с базовых заголовковМинимум: HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy. Займёт 5 минут.
Внедрите CSP постепенноНачните с Content-Security-Policy-Report-Only, мониторьте нарушения, затем включите.
Скройте серверные заголовкиУдалите Server, X-Powered-By, X-AspNet-Version из ответов.
Настройте Permissions-PolicyОграничьте доступ к камере, микрофону, геолокации — только то, что реально используется.
Проверяйте после каждого деплояЗаголовки безопасности могут быть перезаписаны при обновлении конфигурации сервера.

Получите больше с бесплатным аккаунтом

История security-проверок и мониторинг HTTP-заголовков безопасности.

Зарегистрироваться (FREE)

Больше по теме

Часто задаваемые вопросы

Свежие данные?

Сбор данных Q1 2026. Обновление ежеквартально.

Можно цитировать?

Да, со ссылкой на Enterno.io.

Запустить инструмент, который описан в этой статье

Бесплатный тариф — 10 мониторов, проверки каждые 5 мин, без карты. Платные тарифы — интервал от 1 минуты и проверки из нескольких регионов.