Уроки
-
Введение
-
Поисковая оптимизация
- Битые ссылки
- Карта сайта
- Микроразметка
- Robots.txt
- Ссылки
- Текст
- Дубликаты
- Базовое
- Картинки
-
Скорость
-
Минификация
-
Минификация CSS
Минификация JavaScript файлов
Минификация inline CSS кода
Минификация картинок без потери качества
Минификация JavaScript файлов
Неиспользуемый CSS код
Оптимизация data:URL картинок
Формат анимированных изображений
Неиспользуемый JavaScript код
Использование WebP
Отсутствует сжатие картинки
Битрейт видео
-
Сокращение запросов
-
Переизбыток мелких картинок
Несгруппированные CSS файлы
Несгруппированные JavaScript файлы
Переизбыток шрифтов
Наличие сквозных CSS, JS файлов
Наличие монохромного шрифта
Загрузка дубликатов файлов
Использование JS фасадов
Перенаправление JavaScript кодом
Добавление ленивой загрузки
Редирект с/на www версию
- Шрифты
- Время загрузки
- Настройки сервера
- Картинки
- Первое содержимое
-
Минификация
- Мобильность
- Баги
-
Удобство
- Соцсети
- Browserconfig.xml
- Манифест веб-приложения
- Фавиконы
- Почта
- Базовое
- Читаемость текста
-
Безопасность
- Шифрованное соединение
- Эксплойты
- Уязвимости
HTTP заголовки для безопасности
Браузеры с одной стороны, хотят усилить безопасность пользователей, а с другой стороны, хотят упростить работу программистов при работе с сайтом. Идя на уступки браузеры по умолчанию допускают определённые виды атак на сайт.
Чтобы не допустить их, добавьте в настройки вашего сервера следующие заголовки:
Сontent-Security-Policy: form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
- этот заголовок делает 3 вещи: разрешает отправку форм с вашего сайта только на него самого, запрещает показ страниц вашего сайта в iFrame и указывает браузеру, чтобы файлы для страницы загружались только по безопасному протоколу.X-Frame-Options
- этот заголовок уже устарел. Его функцию выполняет инструкцияframe-ancestors 'none'
заголовкаСontent-Security-Policy
. Но за неимением таковой, мы проверяем наличие этого заголовка.Access-Control-Allow-Origin
не должен быть равен*
. Данный заголовок разрешает загрузку файлов из любого источника.X-Content-Type-Options: nosniff
- для HTML, XML, CSS, JavaScript файлов указываем этот заголовок. Он запрещает снифинг по MimeType. То есть операцию, когда браузер интерпретирует файл самостоятельно вопреки заголовкуContent-Type
.- Заголовки
Server
,X-Powered-By
,X-Aspnet-Version
,X-Aspnetmvc-Version
- нужно удалить. Он снабжает потенциального злоумышленника информацией об используемом ПО на вашем сервере.
Есть замечания или дополнения? Напишите нам на почту admin@quick-site-upgrade.com.
Проверьте ваш сайт