Pemeriksa header keamanan HTTP
Tempel header respons, bukan URL. Periksa respons akhir setelah pengalihan.
Tinjau header HTTP yang disalin tanpa mengirimkannya ke layanan pemindaian. Analisis berjalan di browser, menilai delapan area konfigurasi, dan membedakan header yang tidak ada dari nilai yang lemah. Alat ini tidak membuka URL, tidak memeriksa isi respons, dan tidak membuktikan bahwa situs aman.
Cara mengaudit header keamanan suatu situs web
-
1
Ambil respons akhir
Ikuti pengalihan dengan alat browser atau klien HTTP tepercaya, lalu salin header respons akhirnya.
-
2
Tempel blok header
Gunakan satu pasangan Nama: nilai per baris. Baris status HTTP diterima, tetapi diabaikan.
-
3
Baca pemeriksaan semantik
Status lulus, tinjau, dan tidak ada ditentukan oleh nilai yang dikenali, bukan sekadar nama yang hadir.
-
4
Uji perubahan dalam konteks
Terapkan dengan hati-hati dan uji ulang halaman nyata karena CSP, COEP, dan Permissions-Policy dapat memblokir fitur yang diperlukan.
Arti dan batas nilai lokal
Skor ini adalah daftar periksa konfigurasi, bukan pemindaian kerentanan atau sertifikasi. Nilai kuat yang dikenali mendapat dua poin, nilai yang perlu ditinjau mendapat satu, sedangkan kontrol yang hilang atau tidak valid mendapat nol.
Area yang diperiksa
| Area | Sinyal kuat menurut alat | Batas penting |
|---|---|---|
| HSTS | max-age positif minimal 180 hari dan includeSubDomains |
Kirim hanya melalui HTTPS dan pastikan semua subdomain mendukungnya |
| CSP | Kebijakan aktif membatasi sumber skrip tanpa *, 'unsafe-inline', atau 'unsafe-eval' |
CSP harus disesuaikan dan diuji pada aplikasi sebenarnya |
| Framing | CSP frame-ancestors, atau X-Frame-Options: DENY/SAMEORIGIN sebagai kontrol lama |
Browser pendukung mengutamakan frame-ancestors |
| MIME | X-Content-Type-Options: nosniff |
Server tetap harus mengirim Content-Type yang benar |
| Referrer | Kebijakan seperti strict-origin-when-cross-origin atau no-referrer |
Sesuaikan dengan kebutuhan analitik dan privasi |
| Fitur browser | Permissions-Policy menutup minimal satu fitur dengan feature=() dan tidak memakai wildcard |
Alat tidak dapat memastikan setiap allowlist cocok |
| Isolasi lintas origin | COOP: same-origin dan nilai COEP yang dikenali |
Header ini dapat mengganggu popup atau sumber lintas origin |
X-XSS-Protection lama tidak diberi poin; nilai selain nol hanya menjadi catatan. Server dan X-Powered-By juga sekadar catatan pengungkapan informasi, bukan bukti kerentanan.
Aturan teknis mengikuti OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3, dan RFC 6797. Blok yang ditempel tidak dapat menunjukkan apakah header diterima melalui HTTPS, apakah sertifikat valid, apakah pengalihan mengubah kebijakan, atau apakah browser menerima respons cache yang berbeda.
Privasi dan penyimpanan alur
Parsing dan penilaian berlangsung di browser ini. Header mentah tidak menjadi properti Livewire dan tidak masuk URL. Dalam mode alur, pengenal acak menunjuk ke rekaman sessionStorage yang kedaluwarsa tetap 30 menit setelah dibuat; membukanya kembali tidak memperpanjang waktu. Maksimal tiga rekaman aktif disimpan. Jika penyimpanan gagal, alur berhenti tanpa mengirim data ke tempat lain.
Pertanyaan yang Sering Diajukan
Keberadaan saja tidak cukup. Misalnya, max-age=0 mematikan HSTS dan X-Content-Type-Options hanya mengenali nilai nosniff.
Filter browser ini sudah usang dan dapat menimbulkan masalah. Panduan modern menyarankan CSP yang dirancang baik, serta umumnya menghapus header ini atau mengaturnya ke 0.
Tidak. Analisis tetap berada di browser. Dalam alur, blok disimpan sementara di sessionStorage dengan pengenal buram selama maksimum tetap 30 menit.
Tidak otomatis. Isolasi lintas origin membuka kemampuan tertentu, tetapi dapat memblokir integrasi, popup, atau sumber. Tinjau kebutuhan aplikasi sebelum penerapan.
Tidak. Alat tidak menghubungi situs. Salin header respons akhir dari alat browser atau klien HTTP tepercaya.
Tidak. Nilai hanya mencakup daftar header terbatas dan tidak menguji aplikasi, TLS, autentikasi, atau dependensi.
Content-Security-Policy-Report-Only mengumpulkan laporan tetapi tidak menerapkan pembatasan. Fitur ini membantu peluncuran, bukan perlindungan aktif tersendiri.
frame-ancestors adalah kontrol modern dan diprioritaskan browser yang mendukungnya. X-Frame-Options dapat dipertahankan untuk klien lama.
Alat Terkait
Penghitung Frekuensi Kata
Temukan kata yang paling sering muncul dalam teks, lengkap dengan jumlah dan persentase kepadatan. Berguna untuk penyuntingan, SEO, dan audit konten.
Generator Breadcrumb Schema
Buat BreadcrumbList JSON-LD yang valid untuk hierarki halaman apa pun. Menghasilkan markup schema.org siap ditempel ke head situs Anda.
Pemeriksa Tautan Rusak
Telusuri satu halaman (atau peta situs kecil) dan tandai setiap tautan rusak berdasarkan status HTTP. Pemeriksaan cepat dengan deteksi rantai pengalihan.
Penganalisis Anchor Text Backlink
Tempel backlink, baris CSV, pasangan URL | anchor, atau baris anchor text untuk menghitung pengulangan dan mengekspor CSV Anchor Text,Count,Share.
Canonical URL Checker
Periksa canonical URL yang dilihat Google untuk halaman mana pun. Mendeteksi tag link HTML, header Link HTTP, konflik, dan rantai redirect.
Generator Tag Kanonik
Generasi tag tautan rel=canonical yang valid. Termasuk ekivalen header HTTP Link serta kesalahan umum yang perlu dihindari.