Pemeriksa header keamanan HTTP
Tempel header respons, bukan URL. Periksa respons akhir setelah pengalihan.
Tinjau header HTTP yang disalin tanpa mengirimkannya ke layanan pemindaian. Analisis berjalan di browser, menilai delapan area konfigurasi, dan membedakan header yang tidak ada dari nilai yang lemah. Alat ini tidak membuka URL, tidak memeriksa isi respons, dan tidak membuktikan bahwa situs aman.
Cara mengaudit header keamanan suatu situs web
-
1
Ambil respons akhir
Ikuti pengalihan dengan alat browser atau klien HTTP tepercaya, lalu salin header respons akhirnya.
-
2
Tempel blok header
Gunakan satu pasangan Nama: nilai per baris. Baris status HTTP diterima, tetapi diabaikan.
-
3
Baca pemeriksaan semantik
Status lulus, tinjau, dan tidak ada ditentukan oleh nilai yang dikenali, bukan sekadar nama yang hadir.
-
4
Uji perubahan dalam konteks
Terapkan dengan hati-hati dan uji ulang halaman nyata karena CSP, COEP, dan Permissions-Policy dapat memblokir fitur yang diperlukan.
Arti dan batas nilai lokal
Skor ini adalah daftar periksa konfigurasi, bukan pemindaian kerentanan atau sertifikasi. Nilai kuat yang dikenali mendapat dua poin, nilai yang perlu ditinjau mendapat satu, sedangkan kontrol yang hilang atau tidak valid mendapat nol.
Area yang diperiksa
| Area | Sinyal kuat menurut alat | Batas penting |
|---|---|---|
| HSTS | max-age positif minimal 180 hari dan includeSubDomains |
Kirim hanya melalui HTTPS dan pastikan semua subdomain mendukungnya |
| CSP | Kebijakan aktif membatasi sumber skrip tanpa *, 'unsafe-inline', atau 'unsafe-eval' |
CSP harus disesuaikan dan diuji pada aplikasi sebenarnya |
| Framing | CSP frame-ancestors, atau X-Frame-Options: DENY/SAMEORIGIN sebagai kontrol lama |
Browser pendukung mengutamakan frame-ancestors |
| MIME | X-Content-Type-Options: nosniff |
Server tetap harus mengirim Content-Type yang benar |
| Referrer | Kebijakan seperti strict-origin-when-cross-origin atau no-referrer |
Sesuaikan dengan kebutuhan analitik dan privasi |
| Fitur browser | Permissions-Policy menutup minimal satu fitur dengan feature=() dan tidak memakai wildcard |
Alat tidak dapat memastikan setiap allowlist cocok |
| Isolasi lintas origin | COOP: same-origin dan nilai COEP yang dikenali |
Header ini dapat mengganggu popup atau sumber lintas origin |
X-XSS-Protection lama tidak diberi poin; nilai selain nol hanya menjadi catatan. Server dan X-Powered-By juga sekadar catatan pengungkapan informasi, bukan bukti kerentanan.
Aturan teknis mengikuti OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3, dan RFC 6797. Blok yang ditempel tidak dapat menunjukkan apakah header diterima melalui HTTPS, apakah sertifikat valid, apakah pengalihan mengubah kebijakan, atau apakah browser menerima respons cache yang berbeda.
Privasi dan penyimpanan alur
Parsing dan penilaian berlangsung di browser ini. Header mentah tidak menjadi properti server kami dan tidak masuk URL. Dalam mode alur, pengenal acak menunjuk ke rekaman sessionStorage yang kedaluwarsa tetap 30 menit setelah dibuat; membukanya kembali tidak memperpanjang waktu. Maksimal tiga rekaman aktif disimpan. Jika penyimpanan gagal, alur berhenti tanpa mengirim data ke tempat lain.
Pertanyaan yang Sering Diajukan
Keberadaan saja tidak cukup. Misalnya, max-age=0 mematikan HSTS dan X-Content-Type-Options hanya mengenali nilai nosniff.
Filter browser ini sudah usang dan dapat menimbulkan masalah. Panduan modern menyarankan CSP yang dirancang baik, serta umumnya menghapus header ini atau mengaturnya ke 0.
Tidak. Analisis tetap berada di browser. Dalam alur, blok disimpan sementara di sessionStorage dengan pengenal buram selama maksimum tetap 30 menit.
Tidak otomatis. Isolasi lintas origin membuka kemampuan tertentu, tetapi dapat memblokir integrasi, popup, atau sumber. Tinjau kebutuhan aplikasi sebelum penerapan.
Tidak. Alat tidak menghubungi situs. Salin header respons akhir dari alat browser atau klien HTTP tepercaya.
Tidak. Nilai hanya mencakup daftar header terbatas dan tidak menguji aplikasi, TLS, autentikasi, atau dependensi.
Content-Security-Policy-Report-Only mengumpulkan laporan tetapi tidak menerapkan pembatasan. Fitur ini membantu peluncuran, bukan perlindungan aktif tersendiri.
frame-ancestors adalah kontrol modern dan diprioritaskan browser yang mendukungnya. X-Frame-Options dapat dipertahankan untuk klien lama.
Alat Terkait
Generator Skema FAQ
Buat markup JSON-LD FAQPage dari pasangan pertanyaan dan jawaban agar halaman Anda memenuhi syarat untuk hasil kaya (rich results) dan kotak jawaban Google.
Pemeriksa Panjang Deskripsi Meta
Ukur meta deskripsi dalam karakter dan perkiraan piksel, bandingkan acuan editorial, lalu tinjau contoh tata letak desktop dan seluler.
Ekstraktor Tautan Eksternal
Tempelkan kode HTML mentah, tentukan URL dasar secara opsional, dan dapatkan daftar bersih tanpa duplikat dari semua tautan eksternal http/https dalam kode untuk audit tautan dan evaluasi SEO.
Simulator SERP Google
Periksa snippet perkiraan bergaya Google dengan batas karakter untuk seluler dan desktop. Draf Anda tetap di sesi browser ini.
Pemeriksa Hreflang
Periksa anotasi hreflang dalam HTML tempelan secara lokal: kode, URL lengkap, duplikat, posisi, dan referensi diri.
Pemeriksa Indeksabilitas
Periksa apakah sebuah URL dapat diindeks: robots.txt, meta robots, X-Robots-Tag, sinyal kanonik, dan status HTTP.
Alat ini tersedia dalam bahasa lain
- Kontroll av HTTP-säkerhetsrubriker [SV]
- HTTP-Sicherheitsheader-Prüfer [DE]
- HTTP 보안 헤더 검사기 [KO]
- Comprobador de cabeceras de seguridad HTTP [ES]
- HTTP-beveiligingsheaders controleren [NL]
- HTTPセキュリティヘッダーチェッカー [JA]
- أداة فحص رؤوس أمان HTTP [AR]
- เครื่องมือตรวจสอบเฮดเดอร์ความปลอดภัย HTTP [TH]
- Tester nagłówków bezpieczeństwa HTTP [PL]
- Trình kiểm tra header bảo mật HTTP [VI]
- Vérificateur d’en-têtes de sécurité HTTP [FR]
- Verificador de cabeçalhos de segurança HTTP [PT]
- HTTP安全头检查器 [ZH]
- HTTP Security Headers Checker [EN]
- Verifica degli header di sicurezza HTTP [IT]
- Инструмент проверки заголовков безопасности HTTP [RU]
- HTTP Güvenlik Başlık Kontrolcüsü [TR]