Tester nagłówków bezpieczeństwa HTTP

Sprawdź skopiowane nagłówki odpowiedzi HTTP bez wysyłania ich do usługi skanującej. Tester ocenia osiem przydatnych obszarów konfiguracji, odróżnia brakujące nagłówki od słabych wartości i zachowuje surowe dane w przeglądarce. Nie pobiera adresu URL, nie analizuje treści odpowiedzi i nie dowodzi, że witryna jest bezpieczna.

Jak sprawdzić nagłówki odpowiedzi

  1. 1

    Pobierz ostateczną odpowiedź

    Otwórz panel sieciowy przeglądarki lub użyj zaufanego klienta HTTP, przejdź przez przekierowania i skopiuj nagłówki odpowiedzi, którą chcesz sprawdzić.

  2. 2

    Wklej surowy blok nagłówków

    Umieść jedną parę Nazwa: wartość w każdym wierszu. Wiersz stanu, taki jak HTTP/2 200, jest akceptowany, lecz ignorowany.

  3. 3

    Odczytaj kontrole semantyczne

    Stany Poprawny, Do sprawdzenia i Brakujący wynikają z rozpoznanych wartości, a nie tylko z obecności nazwy nagłówka.

  4. 4

    Przetestuj zmiany w praktyce

    Wdrażaj zasady ostrożnie i ponownie sprawdź prawdziwą stronę, ponieważ CSP, COEP i Permissions-Policy mogą zablokować potrzebne funkcje.

Co oznacza lokalna ocena, a czego nie oznacza

Wynik jest listą kontrolną konfiguracji, a nie skanem podatności ani certyfikatem. Rozpoznana silna wartość otrzymuje dwa punkty, wartość wymagająca sprawdzenia jeden punkt, a brakująca lub nieprawidłowa kontrola zero punktów.

Uwzględnione kontrole

Obszar Silny sygnał używany przez tester Ważne ograniczenie
HSTS Dodatnie max-age wynoszące co najmniej 180 dni wraz z includeSubDomains Wysyłaj HSTS tylko przez HTTPS i upewnij się, że wszystkie objęte subdomeny obsługują HTTPS
CSP Egzekwowana zasada ogranicza źródła skryptów bez *, 'unsafe-inline' i 'unsafe-eval' Przydatna CSP zależy od aplikacji i wymaga testów
Ramki Egzekwowane CSP frame-ancestors albo starsze X-Frame-Options: DENY/SAMEORIGIN Obsługujące przeglądarki nadają pierwszeństwo frame-ancestors
MIME X-Content-Type-Options: nosniff Serwer nadal musi wysyłać prawidłowe wartości Content-Type
Referrer Zasada taka jak strict-origin-when-cross-origin lub no-referrer Dobierz zasadę do potrzeb analityki i prywatności
Funkcje przeglądarki Permissions-Policy zamyka co najmniej jedną funkcję przez feature=() i nie zawiera ogólnego zezwolenia z symbolem wieloznacznym Tester nie może potwierdzić, że każda lista zezwoleń pasuje do aplikacji
Izolacja cross-origin COOP: same-origin i rozpoznane wartości COEP Te nagłówki mogą zakłócić wyskakujące okna lub zasoby cross-origin

Starszy filtr X-XSS-Protection nie daje punktów. Obecne zalecenia preferują CSP; wartość inna niż zero jest wyświetlana jako uwaga. Nagłówki ujawniające serwer, takie jak Server i X-Powered-By, również są uwagami, a nie dowodami podatności.

Reguły techniczne opierają się na OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 oraz RFC 6797. Wklejony blok nie pokazuje, czy nagłówki pochodziły z HTTPS, certyfikat był ważny, przekierowanie zmieniło zasadę ani czy przeglądarka otrzymała inną odpowiedź z pamięci podręcznej.

Prywatność i zapis w lejku

Analiza i punktacja odbywają się w tej przeglądarce. Surowe nagłówki nigdy nie stają się właściwościami Livewire i nie trafiają do adresu URL. W lejku losowy identyfikator wskazuje rekord sessionStorage, który wygasa 30 minut po utworzeniu; ponowne otwarcie nie przedłuża tego czasu. Zachowywane są najwyżej trzy aktualne rekordy. Gdy pamięć przeglądarki zawiedzie, lejek zatrzymuje się zamiast wysyłać nagłówki gdzie indziej.

Najczęściej zadawane pytania

Nie. Narzędzie nie łączy się z witryną docelową. Skopiuj nagłówki ostatecznej odpowiedzi z narzędzi programistycznych albo zaufanego klienta HTTP i wklej te wiersze.

Sama obecność nie wystarcza. Na przykład HSTS z max-age=0 wyłącza HSTS, a X-Content-Type-Options rozpoznaje wyłącznie wartość nosniff.

Nie. Ocena obejmuje wąską listę nagłówków. Nie testuje kodu aplikacji, uwierzytelniania, konfiguracji TLS, zależności ani podatności serwera.

Content-Security-Policy-Report-Only zbiera raporty, ale nie egzekwuje ograniczeń. Pomaga podczas wdrażania, lecz sama nie zapewnia aktywnej ochrony.

CSP frame-ancestors jest nowoczesną kontrolą i ma pierwszeństwo w obsługujących ją przeglądarkach. X-Frame-Options może pozostać zgodnym rozwiązaniem awaryjnym dla starszych klientów.

Ten filtr przeglądarki jest przestarzały i może powodować problemy. Współczesne zalecenia wskazują dobrze zaprojektowaną CSP i często pomijają nagłówek albo ustawiają go na 0.

Nie automatycznie. Izolacja cross-origin udostępnia określone funkcje, ale może blokować integracje, wyskakujące okna lub zasoby. Przed wdrożeniem sprawdź wymagania aplikacji.

Nie. Analiza pozostaje w przeglądarce. W lejku surowy blok jest tymczasowo zapisany tylko w sessionStorage pod nieprzejrzystym identyfikatorem o stałym czasie życia 30 minut.

Powiązane narzędzia