Pemeriksa header keamanan HTTP

Tinjau header HTTP yang disalin tanpa mengirimkannya ke layanan pemindaian. Analisis berjalan di browser, menilai delapan area konfigurasi, dan membedakan header yang tidak ada dari nilai yang lemah. Alat ini tidak membuka URL, tidak memeriksa isi respons, dan tidak membuktikan bahwa situs aman.

Cara mengaudit header keamanan suatu situs web

  1. 1

    Ambil respons akhir

    Ikuti pengalihan dengan alat browser atau klien HTTP tepercaya, lalu salin header respons akhirnya.

  2. 2

    Tempel blok header

    Gunakan satu pasangan Nama: nilai per baris. Baris status HTTP diterima, tetapi diabaikan.

  3. 3

    Baca pemeriksaan semantik

    Status lulus, tinjau, dan tidak ada ditentukan oleh nilai yang dikenali, bukan sekadar nama yang hadir.

  4. 4

    Uji perubahan dalam konteks

    Terapkan dengan hati-hati dan uji ulang halaman nyata karena CSP, COEP, dan Permissions-Policy dapat memblokir fitur yang diperlukan.

Arti dan batas nilai lokal

Skor ini adalah daftar periksa konfigurasi, bukan pemindaian kerentanan atau sertifikasi. Nilai kuat yang dikenali mendapat dua poin, nilai yang perlu ditinjau mendapat satu, sedangkan kontrol yang hilang atau tidak valid mendapat nol.

Area yang diperiksa

Area Sinyal kuat menurut alat Batas penting
HSTS max-age positif minimal 180 hari dan includeSubDomains Kirim hanya melalui HTTPS dan pastikan semua subdomain mendukungnya
CSP Kebijakan aktif membatasi sumber skrip tanpa *, 'unsafe-inline', atau 'unsafe-eval' CSP harus disesuaikan dan diuji pada aplikasi sebenarnya
Framing CSP frame-ancestors, atau X-Frame-Options: DENY/SAMEORIGIN sebagai kontrol lama Browser pendukung mengutamakan frame-ancestors
MIME X-Content-Type-Options: nosniff Server tetap harus mengirim Content-Type yang benar
Referrer Kebijakan seperti strict-origin-when-cross-origin atau no-referrer Sesuaikan dengan kebutuhan analitik dan privasi
Fitur browser Permissions-Policy menutup minimal satu fitur dengan feature=() dan tidak memakai wildcard Alat tidak dapat memastikan setiap allowlist cocok
Isolasi lintas origin COOP: same-origin dan nilai COEP yang dikenali Header ini dapat mengganggu popup atau sumber lintas origin

X-XSS-Protection lama tidak diberi poin; nilai selain nol hanya menjadi catatan. Server dan X-Powered-By juga sekadar catatan pengungkapan informasi, bukan bukti kerentanan.

Aturan teknis mengikuti OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3, dan RFC 6797. Blok yang ditempel tidak dapat menunjukkan apakah header diterima melalui HTTPS, apakah sertifikat valid, apakah pengalihan mengubah kebijakan, atau apakah browser menerima respons cache yang berbeda.

Privasi dan penyimpanan alur

Parsing dan penilaian berlangsung di browser ini. Header mentah tidak menjadi properti Livewire dan tidak masuk URL. Dalam mode alur, pengenal acak menunjuk ke rekaman sessionStorage yang kedaluwarsa tetap 30 menit setelah dibuat; membukanya kembali tidak memperpanjang waktu. Maksimal tiga rekaman aktif disimpan. Jika penyimpanan gagal, alur berhenti tanpa mengirim data ke tempat lain.

Pertanyaan yang Sering Diajukan

Keberadaan saja tidak cukup. Misalnya, max-age=0 mematikan HSTS dan X-Content-Type-Options hanya mengenali nilai nosniff.

Filter browser ini sudah usang dan dapat menimbulkan masalah. Panduan modern menyarankan CSP yang dirancang baik, serta umumnya menghapus header ini atau mengaturnya ke 0.

Tidak. Analisis tetap berada di browser. Dalam alur, blok disimpan sementara di sessionStorage dengan pengenal buram selama maksimum tetap 30 menit.

Tidak otomatis. Isolasi lintas origin membuka kemampuan tertentu, tetapi dapat memblokir integrasi, popup, atau sumber. Tinjau kebutuhan aplikasi sebelum penerapan.

Tidak. Alat tidak menghubungi situs. Salin header respons akhir dari alat browser atau klien HTTP tepercaya.

Tidak. Nilai hanya mencakup daftar header terbatas dan tidak menguji aplikasi, TLS, autentikasi, atau dependensi.

Content-Security-Policy-Report-Only mengumpulkan laporan tetapi tidak menerapkan pembatasan. Fitur ini membantu peluncuran, bukan perlindungan aktif tersendiri.

frame-ancestors adalah kontrol modern dan diprioritaskan browser yang mendukungnya. X-Frame-Options dapat dipertahankan untuk klien lama.

Alat Terkait