Alat web / 07

Pemeriksa Header HTTP

Baca header respons final dari URL dan temukan kebijakan keamanan browser yang umum dipakai.

Pemeriksa Header HTTP: TOEA mengikuti redirect HTTP dan menampilkan daftar header respons final, menyorot Content Security Policy, HSTS, framing, referrer, permissions, dan kontrol MIME-sniffing jika ada. Diproses secara aman sesuai permintaan.

Kategori
Tools web
Dijalankan
Di server TOEA
Biaya
Gratis · tanpa daftar
Ketersediaan
Siap digunakan
Panel header responsPemeriksaan URL publik yang aman

Membaca header respons akhir dan menyorot kebijakan keamanan browser yang umum.

Nilai yang tepat untuk security header

Strict-Transport-Security: max-age=31536000; includeSubDomains membuat browser menggunakan HTTPS selama satu tahun; tambahkan includeSubDomains hanya jika setiap subdomain menyediakan HTTPS dengan sertifikat yang valid, yang dapat dikonfirmasi satu per satu oleh checker SSL. X-Content-Type-Options: nosniff hanya memiliki satu nilai yang valid. Referrer-Policy: strict-origin-when-cross-origin adalah default browser dan hanya mengirimkan domain Anda ke situs lain. X-Frame-Options: DENY mencegah situs lain menampilkan halaman Anda dalam frame; padanan modernnya adalah frame-ancestors 'none' dalam Content Security Policy.

Memperkenalkan Content Security Policy

CSP mencantumkan sumber tempat script, style, gambar, dan frame boleh dimuat. CSP yang ketat akan merusak halaman apa pun yang memuat sesuatu yang tidak tercantum. Terapkan terlebih dahulu sebagai Content-Security-Policy-Report-Only: browser melaporkan pelanggaran di console atau ke endpoint yang Anda tentukan, tanpa memblokir apa pun. Perketat policy hingga laporan berhenti, lalu beralih ke header yang menerapkan aturan. Header yang ditetapkan oleh CDN atau proxy juga muncul di sini bersama header server Anda sendiri, sehingga header yang telah Anda hapus mungkin masih ditambahkan di upstream.

Cara menggunakannya

  1. Masukkan URL halaman atau resource publik.
  2. Pilih Read headers.
  3. Tinjau daftar lengkap header dan ringkasan kebijakan keamanan yang umum.

Privasi & batasan

URL diperiksa melalui API TOEA dan tidak disimpan. Nilai header Set-Cookie dan header autentikasi proxy disamarkan dari hasil.

Alat terkait

Pertanyaan umum

Apakah ketiadaan header selalu berarti kerentanan?

Tidak. Kebijakan yang tepat bergantung pada konten dan deployment. Ringkasan ini adalah inventaris, bukan sertifikasi keamanan.

Respons mana yang ditampilkan setelah redirect?

Daftar menampilkan header dari respons final.

Alat gratis · berjalan di server toea · tanpa perlu akun