Analizator nagłówków bezpieczeństwa
Wklej surowe nagłówki odpowiedzi HTTP dowolnej witryny, a ten analizator wskaże, czego brakuje lub co jest słabe. Sprawdza nagłówki, które naprawdę utwardzają witrynę (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy i Permissions-Policy) oraz zwraca uwagę na nagłówki takie jak Server czy X-Powered-By, które ujawniają szczegóły wersji. Każde ustalenie jest oznaczone jako wysokie, średnie lub niskie, więc wiesz dokładnie, co naprawić najpierw.
Jak działa audyt nagłówków
-
1
Zdobądź swoje nagłówki odpowiedzi
Uruchom `curl -I https://example.com` albo skopiuj nagłówki odpowiedzi z karty Sieć w narzędziach deweloperskich przeglądarki.
-
2
Wklej je
Wrzuć blok nagłówków do pola, po jednej parze `Nazwa: wartość` na wiersz.
-
3
Przeczytaj priorytetowe ustalenia
Każdy nagłówek jest sprawdzany, a każda luka oznaczona jako wysoka, średnia lub niska, wraz z dokładną dyrektywą do dodania.
-
4
Utwardź i sprawdź ponownie
Dodaj brakujące nagłówki do konfiguracji serwera, przeładuj go, a potem wklej nową odpowiedź, aby potwierdzić, że luki zostały zamknięte.
Nagłówki, które robią różnicę
| Nagłówek | Co blokuje | Minimalna zalecana wartość |
|---|---|---|
| Content-Security-Policy | XSS, clickjacking, treści mieszane | default-src 'self'; object-src 'none'; frame-ancestors 'none' |
| Strict-Transport-Security | SSL stripping, wyciek ciasteczek przez HTTP | max-age=31536000; includeSubDomains; preload |
| X-Frame-Options | Clickjacking w starszych przeglądarkach | DENY (lub polegaj na CSP frame-ancestors) |
| X-Content-Type-Options | MIME sniffing przesłanych plików | nosniff |
| Referrer-Policy | Wyciek pełnych adresów URL do stron trzecich | strict-origin-when-cross-origin |
| Permissions-Policy | Kamera/mikrofon/geolokalizacja w niezaufanych osadzeniach | camera=(), microphone=(), geolocation=() |
Co sygnalizuje ten analizator
Wklej swoje nagłówki, a sprawdzi każdy z tych punktów, oznaczając każdą lukę według priorytetu:
- Brak Strict-Transport-Security (wysoki), albo obecny, ale bez
includeSubDomains(średni), co pozostawia subdomeny podatne na degradację. - Brak Content-Security-Policy (wysoki), albo CSP, który wciąż dopuszcza
'unsafe-inline'(średni), co niweczy większość jego wartości. - X-Content-Type-Options bez
nosniff(niski), przez co przeglądarki mogą wykonywać MIME sniffing odpowiedzi. - Brak X-Frame-Options (średni), chyba że dyrektywa CSP
frame-ancestorsjuż wykonuje to zadanie. - Brak Referrer-Policy lub Permissions-Policy (niski): pełne adresy URL wyciekają do stron trzecich, a potężne funkcje przeglądarki pozostają otwarte.
- Obecność Server lub X-Powered-By (niski): zdradzają twój stos i wersję, więc usuń je, aby ograniczyć rozpoznawalność.
Wskazówka dotycząca wdrożenia
Wdróż CSP najpierw w trybie tylko do raportowania (Content-Security-Policy-Report-Only) i podłącz endpoint raportujący. Uruchom go przez tydzień rzeczywistego ruchu, zanim przełączysz na egzekwowanie: odkryjesz skrypty stron trzecich, o których zapomniałeś.
Najczęściej zadawane pytania
Wklej pełne nagłówki odpowiedzi HTTP, po jednej parze Nazwa: wartość na wiersz. Najszybszym źródłem jest curl -I https://example.com albo sekcja nagłówków odpowiedzi przy dowolnym żądaniu na karcie Sieć w przeglądarce.
Nie. Odczytuje tylko nagłówki odpowiedzi HTTP, które wkleisz. CSP dostarczone przez znacznik <meta http-equiv> obowiązuje tylko dla tego jednego dokumentu i jest słabsze niż prawdziwy nagłówek, więc wyślij wersję nagłówkową.
Nie. Wszystkie nowoczesne przeglądarki usunęły moduł kontroli XSS, więc nagłówek nie zapewnia ochrony i czasem może powodować własne problemy. Zastępuje go solidne Content-Security-Policy.
CDN taki jak Cloudflare może usuwać lub przepisywać nagłówki (zwłaszcza Server, a opcjonalnie CSP przez Transform Rules). Porównaj bezpośrednio z serwerem źródłowym za pomocą curl -I na publicznym adresie URL, aby zobaczyć dokładnie, co zmienia brzeg sieci.
Powiązane narzędzia
Ekstraktor linków zewnętrznych
Wklej surowy kod HTML, opcjonalnie podaj adres URL podstawowy i otrzymaj czystą, bez duplikatów listę wszystkich zewnętrznych linków http/https w kodzie, na potrzeby audytów linków i analiz SEO.
Sprawdzacz indeksowalności
Sprawdź, czy adres URL może zostać indeksowany: plik robots.txt, metaparametry robots, tag X-Robots, sygnały kanoniczne oraz stan HTTP.
Sprawdzanie długości meta opisu
Zmierz meta opis w znakach i szacowanych pikselach, porównaj wskazówki redakcyjne i przejrzyj makiety na komputer i telefon.
Sprawdzanie URL canonical
Wklej HTML strony i sprawdź jej tag rel=canonical: czy jest obecny, czy jest poprawnym absolutnym URL-em, czy zgadza się z URL-em strony?
Walidator hreflang
Sprawdź lokalnie adnotacje hreflang we wklejonym HTML: kody, pełne adresy, duplikaty, położenie i autoreferencję.
Dekoder skróconych linków
Rozwijaj linki bit.ly, t.co, tinyurl i inne skrócone. Zobacz każdy przeskok przekierowania, kod statusu i cel końcowy, zanim klikniesz.
Narzędzie jest dostępne w innych językach
- Analizador de Encabezados de Seguridad [ES]
- 보안 헤더 분석기 [KO]
- เครื่องมือวิเคราะห์ส่วนหัวความปลอดภัย [TH]
- Beveiligingsheader-analyser [NL]
- Analisador de Cabeçalhos de Segurança [PT]
- セキュリティヘッダー分析ツール [JA]
- Analysverktyg för säkerhetsheaders [SV]
- Trình phân tích tiêu đề bảo mật [VI]
- محلّل ترويسات الأمان [AR]
- Analyseur d'en-têtes de sécurité [FR]
- Sicherheitsheader-Analyse [DE]
- Penganalisis Header Keamanan [ID]
- Security Header Analyzer [EN]
- Analizzatore di Intestazioni di Sicurezza [IT]
- Анализатор заголовков безопасности [RU]
- Güvenlik Başlığı Çözümleyici [TR]
- 安全响应头分析器 [ZH]