Мониторинг VDS и сайтов

CSP без поломки админки

CSP — мощный заголовок и главный источник «сайт белый экран после hardening». Начинайте с Report-Only.

Baseline headers: гайд · tool: проверка.

Report-Only

add_header Content-Security-Policy-Report-Only "default-src 'self'; script-src 'self' 'unsafe-inline' https://mc.yandex.ru; report-uri /csp-report" always;

Смотрите отчёты, добавляйте источники, потом enforce.

Bitrix и Метрика

Нужны mc.yandex.ru, yastatic.net, иногда 'unsafe-inline' для legacy. Копировать чужую CSP вслепую — ломает админку.

Проверка

Security Headers tool · curl -sI https://… | grep -i content-security