Зелёный замок в браузере ещё не означает, что HTTPS настроен идеально. Сертификат может быть действующим, но сайт продолжает загружать часть ресурсов по HTTP, не перенаправлять старые URL или не использовать базовые защитные заголовки.

Проверьте сам сертификат

Контролируйте срок действия, соответствие домену и корректную цепочку сертификатов. Отдельно проверьте основной домен и www-версию, если она используется. Для проектов за Cloudflare важно не забывать и о сертификате на origin-сервере.

Единый HTTPS-адрес

Все HTTP-страницы должны последовательно вести на канонический HTTPS-URL. Избегайте цепочек вида HTTP → HTTPS www → HTTPS без www. Чем меньше лишних переходов, тем понятнее поведение для браузера и робота.

Mixed content

Даже HTTPS-страница может подключать картинку, скрипт, шрифт или iframe по http://. Активный mixed content способен блокироваться браузером, а пассивный создаёт лишние риски. Проверяйте абсолютные ссылки в шаблонах, CSS и базе данных после переезда на HTTPS.

HSTS

Strict-Transport-Security сообщает браузеру, что домен нужно открывать только по HTTPS. Включать HSTS стоит после того, как HTTPS стабильно работает на нужных поддоменах: ошибочная политика может сделать ресурс недоступным для части пользователей.

CSP и другие заголовки

Content-Security-Policy помогает ограничить источники скриптов и других ресурсов. X-Content-Type-Options снижает риск неверного определения типа содержимого. Referrer-Policy управляет объёмом referrer-информации, а frame-политика помогает защищаться от нежелательного встраивания.

Что проверять регулярно

  • срок SSL;
  • HTTP→HTTPS редирект;
  • mixed content;
  • HSTS;
  • CSP;
  • X-Content-Type-Options;
  • Referrer-Policy;
  • Permissions-Policy.

WebScan рассматривает эти сигналы как отдельный технический модуль: это не заменяет penetration test, но хорошо выявляет ошибки конфигурации.