Внутренний стандарт сервиса, не закон: наше минимальное требование к сайту.
У внутреннего критерия нет пункта акта — ссылки на пункт здесь не бывает.
Что требуется
Критичность: ЗаметноВ каталоге: 0 решений за 2024–2026 годы
Закон действует независимо от того, есть ли решения по нему в каталоге.
Привязано к пунктам акта: 0 решений.
заголовки безопасности снижают риск XSS, clickjacking, утечек referrer и небезопасного транспорта. Применимость: публичным сайтам с HTML-страницами, формами, личным кабинетом, оплатой или пользовательскими сессиями. Нарушение для Кохаб фиксируется только по публичным признакам: отсутствуют ключевые заголовки безопасности или они настроены в небезопасном режиме.
Кому применимо
публичным сайтам с HTML-страницами, формами, личным кабинетом, оплатой или пользовательскими сессиями.
Когда мы это проверяем: сайт отдаёт HTML-страницы с формами, оплатой, сессиями или пользовательским вводом.
На чём основано
внутренний стандарт Кохаб
Внутренний стандарт сервиса Кохаб. Статья 19 Федерального закона №152-ФЗ и Постановление Правительства РФ №1119 устанавливают общую обязанность защиты персональных данных, но не определяют обязательный для каждого сайта перечень HTTP-заголовков.
Что считается несоответствием
отсутствуют ключевые заголовки безопасности или они настроены в небезопасном режиме.
Не считается несоответствием: статические файлы, для которых часть HTML-заголовков неприменима.
Примеры: личный кабинет не отдаёт защиту от встраивания во frame — нарушение.
Почему результат стоит перепроверить
Несоответствие влияет на техническую безопасность, доверие браузера или защитные свойства страниц. Это внутренний baseline Кохаб; прямые правовые последствия зависят от контекста обработки данных и инцидентов.
При FAIL карточка показывает конкретный публичный пробел: отсутствуют критичные заголовки для сайта с формами или сессиями. Риск подтверждается только при применимости требования и наличии доказательств crawler-а.
Что уже происходило
Решений пока нет
Как мы это проверяем
crawler запрашивает основные страницы и анализирует Content-Security-Policy, Strict-Transport-Security, X-Frame-Options или frame-ancestors, Referrer-Policy и X-Content-Type-Options.
Какие подтверждения собираем: crawler запрашивает основные страницы и анализирует Content-Security-Policy, Strict-Transport-Security, X-Frame-Options или frame-ancestors, Referrer-Policy и X-Content-Type-Options. Минимальный набор фактов: http.headers.*, pages.http_status.*, security.headers.*. Карточка finding должна ссылаться на URL/скриншот/текстовый фрагмент, из которого сделан вывод.
Как исправить
Попросите тех, кто обслуживает сайт, включить защитные настройки браузера: запрет показывать сайт внутри чужой страницы, запрет подменять тип загружаемого файла и обязательный переход на защищённое соединение. После включения проверьте, что сайт открывается как обычно.
Конкретные шаги — На сайте не включены защитные настройки браузера
Включите защитные настройки на веб-сервере nginx — Попросите специалиста, который обслуживает сайт, добавить строки из готового текста в конфигурацию сайта (блок server) и перезапустить nginx. После этого проверьте, что сайт открывается как обычно.
Включите защитные настройки на веб-сервере Apache — Если сайт работает на Apache, включите модуль headers (команда a2enmod headers), добавьте строку из готового текста в конфигурацию сайта и такие же строки Header always set для X-Content-Type-Options (nosniff), X-Frame-Options (SAMEORIGIN), Referrer-Policy (strict-origin-when-cross-origin) и Content-Security-Policy (frame-ancestors 'self'), затем перезапустите Apache.
Header always set Strict-Transport-Security "max-age=31536000"
Статусы проверки
Зелёная карточка
базовые security headers присутствуют и не ослабляют защиту.
Жёлтая карточка
часть заголовков отсутствует или требует уточнения.
Красная карточка
отсутствуют критичные заголовки для сайта с формами или сессиями.
Кохаб автоматически анализирует только доступные без авторизации страницы и технические ответы сайта. Проверка может охватить не все страницы, не распознать отдельные элементы либо сформировать ложноположительный результат. Статус и цвет карточки обозначают внутренний приоритет проверки, не являются юридическим заключением, аудитом информационной безопасности или подтверждением нарушения закона.
Настройки файлов cookie
Выберите категории файлов cookie, которые разрешено использовать. Необходимые файлы cookie обеспечивают работу и безопасность Сайта и не могут быть отключены через интерфейс.