Alat web / 07
Pemeriksa Header HTTP
Baca header respons final dari URL dan temukan kebijakan keamanan browser yang umum dipakai.
Pemeriksa Header HTTP: TOEA mengikuti redirect HTTP dan menampilkan daftar header respons final, menyorot Content Security Policy, HSTS, framing, referrer, permissions, dan kontrol MIME-sniffing jika ada. Diproses secara aman sesuai permintaan.
- Kategori
- Tools web
- Dijalankan
- Di server TOEA
- Biaya
- Gratis · tanpa daftar
- Ketersediaan
- Siap digunakan
Nilai yang tepat untuk security header
Strict-Transport-Security: max-age=31536000; includeSubDomains membuat browser menggunakan HTTPS selama satu tahun; tambahkan includeSubDomains hanya jika setiap subdomain menyediakan HTTPS dengan sertifikat yang valid, yang dapat dikonfirmasi satu per satu oleh checker SSL. X-Content-Type-Options: nosniff hanya memiliki satu nilai yang valid. Referrer-Policy: strict-origin-when-cross-origin adalah default browser dan hanya mengirimkan domain Anda ke situs lain. X-Frame-Options: DENY mencegah situs lain menampilkan halaman Anda dalam frame; padanan modernnya adalah frame-ancestors 'none' dalam Content Security Policy.
Memperkenalkan Content Security Policy
CSP mencantumkan sumber tempat script, style, gambar, dan frame boleh dimuat. CSP yang ketat akan merusak halaman apa pun yang memuat sesuatu yang tidak tercantum. Terapkan terlebih dahulu sebagai Content-Security-Policy-Report-Only: browser melaporkan pelanggaran di console atau ke endpoint yang Anda tentukan, tanpa memblokir apa pun. Perketat policy hingga laporan berhenti, lalu beralih ke header yang menerapkan aturan. Header yang ditetapkan oleh CDN atau proxy juga muncul di sini bersama header server Anda sendiri, sehingga header yang telah Anda hapus mungkin masih ditambahkan di upstream.
Cara menggunakannya
- Masukkan URL halaman atau resource publik.
- Pilih Read headers.
- Tinjau daftar lengkap header dan ringkasan kebijakan keamanan yang umum.
Privasi & batasan
URL diperiksa melalui API TOEA dan tidak disimpan. Nilai header Set-Cookie dan header autentikasi proxy disamarkan dari hasil.
Alat terkait
Pertanyaan umum
Apakah ketiadaan header selalu berarti kerentanan?
Tidak. Kebijakan yang tepat bergantung pada konten dan deployment. Ringkasan ini adalah inventaris, bukan sertifikasi keamanan.
Respons mana yang ditampilkan setelah redirect?
Daftar menampilkan header dari respons final.
Alat gratis · berjalan di server toea · tanpa perlu akun