Незалежний сервіс securityheaders.com спершу присвоїв сайту найнижчу оцінку. Після виконання робіт усі шість захисних механізмів активні.
На момент першої перевірки (15.06.2026, 13:10) сайт фінансової компанії не мав жодного з базових захисних механізмів браузера. Для ліцензованої установи під наглядом НБУ це був прямий ризик і готова знахідка для перевірки регулятора.
| Механізм захисту | Що захищає (мовою бізнесу) | Статус |
|---|---|---|
| Захист HTTPS-з'єднанняStrict-Transport-Security | Не дає перехопити з'єднання й підмінити сайт фальшивим, куди клієнт ввів би свої дані. | ✔ Активно |
| Захист від шкідливого кодуContent-Security-Policy | Блокує впровадження сторонніх скриптів, які могли б викрасти дані прямо зі сторінки заявки. | ✔ Активно |
| Захист від «обрамлення»X-Frame-Options | Не дозволяє шахраям вбудувати ваш сайт у фейковий і красти кліки та дані (clickjacking). | ✔ Активно |
| Захист типу контентуX-Content-Type-Options | Не дає обдурити браузер, видавши шкідливий файл за безпечний. | ✔ Активно |
| Контроль витоку данихReferrer-Policy | Запобігає «протіканню» адрес і параметрів сторінок клієнтів на сторонні сайти. | ✔ Активно |
| Контроль доступу до функційPermissions-Policy | Обмежує доступ сторонніх скриптів до камери, мікрофона та геолокації клієнта. | ✔ Активно |
access-control-allow-origin: https://admin.vivacapital.com.uaРаніше у відповіді сервера публічно світилася адреса адмін-панелі через незахищений протокол HTTP. Тепер значення переведено на захищене з'єднання HTTPS, доступ до адмінки додатково обмежено від вбудовування та індексації пошуковиками.
Сервіс перевірки залишає одне технічне зауваження: політика захисту дозволяє так звані inline-скрипти. Це необхідний компроміс — без нього перестали б працювати системи аналітики (Google Analytics, GTM), Microsoft Clarity та віджети сайту.
Оцінка «A» — повністю достатня для відповідності вимогам НБУ №143 та для захисту клієнтів. Перехід до «A+» вимагав би переписування front-end коду сайту (винесення всіх скриптів у окремі файли), що є окремим великим проєктом і не впливає на реальний рівень захисту даних. Рекомендація: зафіксувати поточний стан «A» як цільовий.
Сайт приведено у відповідність до сучасного стандарту веб-безпеки в межах вимог Постанови НБУ №143 (п.5 — захист об'єктів). Усунено ризики підміни сайту, викрадення даних клієнтів зі сторінок заявок та публічного розкриття адмін-панелі. Результат — оцінка «A», підтверджена незалежною зовнішньою перевіркою. Роботи виконано без додаткового бюджету, у межах абонентського обслуговування. Потенційну знахідку при перевірці регулятора знято.



Ми використовуємо технічні cookie для роботи сайту, а також аналітичні та маркетингові — щоб покращувати сервіс і реагувати на ваші потреби. Аналітика та реклама активуються лише після вашої згоди. Деталі — у Політиці cookie та Політиці конфіденційності.
We use technical cookies for site operation, plus analytics and marketing cookies to improve our service. Analytics and marketing are activated only with your consent. Details — in Cookie Policy and Privacy Policy.
Оберіть, які категорії cookie ви дозволяєте. Ваш вибір зберігається на 12 місяців. Змінити можна в будь-який час через посилання «Налаштування cookies» у футері. Choose which cookie categories you allow. Your choice is saved for 12 months. You can change it anytime via the "Cookie Settings" link in the footer.
Без цих cookie сайт не працює: сесії (PHPSESSID), захист форм (_csrf), захист від ботів (Cloudflare). Згоди не потребують.
The site cannot function without these: sessions (PHPSESSID), form protection (_csrf), bot protection (Cloudflare). Consent not required.
Запам'ятовують ваші налаштування: мова, регіон, інтерфейс. Без них сайт працюватиме, але доведеться обирати ці параметри щоразу.
Remember your settings: language, region, interface. The site works without them, but you'd have to set these each time.
Google Analytics 4, Microsoft Clarity. Збирають знеособлені дані про відвідування сторінок, поведінку, теплові карти. Допомагають нам покращувати UX.
Google Analytics 4, Microsoft Clarity. Collect anonymized data on page visits, behavior, heatmaps. Help us improve UX.
Google Ads, Meta Pixel (Facebook). Дозволяють вимірювати ефективність реклами та показувати релевантну рекламу. Передають дані в США (SCC + EU-US DPF).
Google Ads, Meta Pixel (Facebook). Measure ad effectiveness and show relevant ads. Data transferred to USA (SCC + EU-US DPF).
Деталі: Політика cookie · Політика конфіденційності Details: Cookie Policy · Privacy Policy