HSTS
Strict-Transport-Security — принудительный HTTPS для браузера.
Введите адрес сайта — покажем оценку и объясним простым языком, чего не хватает на сервере. Ничего на сайте не меняем.
Углублённый аудит HTTP-заголовков: оценка A–F, разбор значений HSTS и CSP, сниппеты для nginx/.htaccess. Краткий список «есть/нет» — в инструменте WP Quick Check; здесь — полный разбор только заголовков (HEAD, без HTML).
Strict-Transport-Security — принудительный HTTPS для браузера.
Content-Security-Policy — защита от XSS и инъекций.
Защита от clickjacking — нельзя встроить сайт в iframe.
X-Content-Type-Options: nosniff — браузер не угадывает тип файлов.
Какие данные о пользователе утекают на сторонние сайты.
Контроль доступа к камере, микрофону, геолокации.
Делаем HEAD-запрос к вашему URL, читаем заголовки ответа, сверяем со списком рекомендованных. Для каждого заголовка показываем — есть он или нет, и что в нём не так, если он есть.
Оценка A–F — по набору заголовков на главной (или указанной странице). Зелёный HSTS — браузер ходит только по HTTPS. CSP — политика скриптов; «нет» не всегда критично на простом лендинге, но на магазине желательно. Сниппеты внизу — готовые строки для .htaccess на Apache или панели Beget/Timeweb.
Не вердикт «навсегда» — стартовый чек-лист. Для ремонта под ключ — ссылка ниже.
Сайт открывается по http без редиректа — настройте 301 и Strict-Transport-Security.
Сайт можно встроить в iframe — риск clickjacking на формах оплаты.
unsafe-inline в CSP — частичная защита; ужесточать осторожно, чтобы не сломать Elementor.

По /wp-json/wp/v2/users бот видит логины — дальше брутфорс wp-login. Утечка через REST, author= и xmlrpc: закрываем без поломки редактора — не «отключите интернет».

Большинство взломов WordPress — автоматические сканеры, не «хакер лично на вас». Чек-лист за 30 минут отсекает подавляющее большинство ботов — не обзор платных «комплексных» решений.
Запустили инструмент и нужна интерпретация результатов? Разберём вместе и подскажем, что чинить.