Tester nagłówków bezpieczeństwa HTTP
Wklej nagłówki odpowiedzi, nie adres URL. Sprawdź końcową odpowiedź po przekierowaniach.
Sprawdź skopiowane nagłówki odpowiedzi HTTP bez wysyłania ich do usługi skanującej. Tester ocenia osiem przydatnych obszarów konfiguracji, odróżnia brakujące nagłówki od słabych wartości i zachowuje surowe dane w przeglądarce. Nie pobiera adresu URL, nie analizuje treści odpowiedzi i nie dowodzi, że witryna jest bezpieczna.
Jak sprawdzić nagłówki odpowiedzi
-
1
Pobierz ostateczną odpowiedź
Otwórz panel sieciowy przeglądarki lub użyj zaufanego klienta HTTP, przejdź przez przekierowania i skopiuj nagłówki odpowiedzi, którą chcesz sprawdzić.
-
2
Wklej surowy blok nagłówków
Umieść jedną parę Nazwa: wartość w każdym wierszu. Wiersz stanu, taki jak HTTP/2 200, jest akceptowany, lecz ignorowany.
-
3
Odczytaj kontrole semantyczne
Stany Poprawny, Do sprawdzenia i Brakujący wynikają z rozpoznanych wartości, a nie tylko z obecności nazwy nagłówka.
-
4
Przetestuj zmiany w praktyce
Wdrażaj zasady ostrożnie i ponownie sprawdź prawdziwą stronę, ponieważ CSP, COEP i Permissions-Policy mogą zablokować potrzebne funkcje.
Co oznacza lokalna ocena, a czego nie oznacza
Wynik jest listą kontrolną konfiguracji, a nie skanem podatności ani certyfikatem. Rozpoznana silna wartość otrzymuje dwa punkty, wartość wymagająca sprawdzenia jeden punkt, a brakująca lub nieprawidłowa kontrola zero punktów.
Uwzględnione kontrole
| Obszar | Silny sygnał używany przez tester | Ważne ograniczenie |
|---|---|---|
| HSTS | Dodatnie max-age wynoszące co najmniej 180 dni wraz z includeSubDomains |
Wysyłaj HSTS tylko przez HTTPS i upewnij się, że wszystkie objęte subdomeny obsługują HTTPS |
| CSP | Egzekwowana zasada ogranicza źródła skryptów bez *, 'unsafe-inline' i 'unsafe-eval' |
Przydatna CSP zależy od aplikacji i wymaga testów |
| Ramki | Egzekwowane CSP frame-ancestors albo starsze X-Frame-Options: DENY/SAMEORIGIN |
Obsługujące przeglądarki nadają pierwszeństwo frame-ancestors |
| MIME | X-Content-Type-Options: nosniff |
Serwer nadal musi wysyłać prawidłowe wartości Content-Type |
| Referrer | Zasada taka jak strict-origin-when-cross-origin lub no-referrer |
Dobierz zasadę do potrzeb analityki i prywatności |
| Funkcje przeglądarki | Permissions-Policy zamyka co najmniej jedną funkcję przez feature=() i nie zawiera ogólnego zezwolenia z symbolem wieloznacznym |
Tester nie może potwierdzić, że każda lista zezwoleń pasuje do aplikacji |
| Izolacja cross-origin | COOP: same-origin i rozpoznane wartości COEP |
Te nagłówki mogą zakłócić wyskakujące okna lub zasoby cross-origin |
Starszy filtr X-XSS-Protection nie daje punktów. Obecne zalecenia preferują CSP; wartość inna niż zero jest wyświetlana jako uwaga. Nagłówki ujawniające serwer, takie jak Server i X-Powered-By, również są uwagami, a nie dowodami podatności.
Reguły techniczne opierają się na OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 oraz RFC 6797. Wklejony blok nie pokazuje, czy nagłówki pochodziły z HTTPS, certyfikat był ważny, przekierowanie zmieniło zasadę ani czy przeglądarka otrzymała inną odpowiedź z pamięci podręcznej.
Prywatność i zapis w lejku
Analiza i punktacja odbywają się w tej przeglądarce. Surowe nagłówki nigdy nie stają się właściwościami Livewire i nie trafiają do adresu URL. W lejku losowy identyfikator wskazuje rekord sessionStorage, który wygasa 30 minut po utworzeniu; ponowne otwarcie nie przedłuża tego czasu. Zachowywane są najwyżej trzy aktualne rekordy. Gdy pamięć przeglądarki zawiedzie, lejek zatrzymuje się zamiast wysyłać nagłówki gdzie indziej.
Najczęściej zadawane pytania
Nie. Narzędzie nie łączy się z witryną docelową. Skopiuj nagłówki ostatecznej odpowiedzi z narzędzi programistycznych albo zaufanego klienta HTTP i wklej te wiersze.
Sama obecność nie wystarcza. Na przykład HSTS z max-age=0 wyłącza HSTS, a X-Content-Type-Options rozpoznaje wyłącznie wartość nosniff.
Nie. Ocena obejmuje wąską listę nagłówków. Nie testuje kodu aplikacji, uwierzytelniania, konfiguracji TLS, zależności ani podatności serwera.
Content-Security-Policy-Report-Only zbiera raporty, ale nie egzekwuje ograniczeń. Pomaga podczas wdrażania, lecz sama nie zapewnia aktywnej ochrony.
CSP frame-ancestors jest nowoczesną kontrolą i ma pierwszeństwo w obsługujących ją przeglądarkach. X-Frame-Options może pozostać zgodnym rozwiązaniem awaryjnym dla starszych klientów.
Ten filtr przeglądarki jest przestarzały i może powodować problemy. Współczesne zalecenia wskazują dobrze zaprojektowaną CSP i często pomijają nagłówek albo ustawiają go na 0.
Nie automatycznie. Izolacja cross-origin udostępnia określone funkcje, ale może blokować integracje, wyskakujące okna lub zasoby. Przed wdrożeniem sprawdź wymagania aplikacji.
Nie. Analiza pozostaje w przeglądarce. W lejku surowy blok jest tymczasowo zapisany tylko w sessionStorage pod nieprzejrzystym identyfikatorem o stałym czasie życia 30 minut.
Powiązane narzędzia
Generator schematu breadcrumbs
Generuj poprawny BreadcrumbList JSON-LD dla dowolnej hierarchii strony. Tworzy znacznik schema.org gotowy do wklejenia w head witryny.
Licznik częstotliwości słów
Znajdź najczęściej powtarzane słowa w tekście wraz z liczbą wystąpień i procentem gęstości. Przydatne przy redakcji, SEO i audytach treści.
Generator tagu canonical
Wygeneruj poprawny tag link rel=canonical. Zawiera odpowiednik nagłówka HTTP Link i typowe błędy, których warto unikać.
Analizator anchor text linków zwrotnych
Wklej backlinki, wiersze CSV, pary URL | anchor albo same teksty anchorów, aby policzyć powtórzenia i wyeksportować CSV Anchor Text,Count,Share.
Checker uszkodzonych linków
Przeskanuj jedną stronę albo małą mapę witryny i oznacz każdy uszkodzony link według statusu HTTP. Szybkie sprawdzenie z wykrywaniem łańcuchów przekierowań.
Sprawdzanie URL canonical
Sprawdź kanoniczny URL widziany przez Google dla dowolnej strony. Wykrywa tag link HTML, nagłówek HTTP Link, konflikty i łańcuchy redirectów.