Strumento web / 07

Strumento di verifica degli header HTTP

Leggi gli header della risposta finale di un URL e individua le policy di sicurezza del browser più comuni.

Strumento di verifica degli header HTTP: TOEA segue i redirect HTTP ed elenca gli header della risposta finale, mettendo in evidenza Content Security Policy, HSTS, i controlli sul framing, il referrer, le autorizzazioni e il MIME sniffing, quando presenti. Elaborazione sicura su richiesta.

Categoria
Strumenti Web
Esecuzioni
Sul server di TOEA
Costo
Gratuito · senza registrazione
Disponibilità
Pronto all'uso
Strumento di verifica degli header di rispostaControllo sicuro di un URL pubblico

Legge gli header della risposta finale ed evidenzia le comuni policy di sicurezza del browser.

Valori ragionevoli per le intestazioni di sicurezza

Strict-Transport-Security: max-age=31536000; includeSubDomains fa usare HTTPS ai browser per un anno; aggiungi includeSubDomains solo quando ogni sottodominio offre HTTPS con un certificato valido, come conferma lo strumento di verifica SSL nome per nome. X-Content-Type-Options: nosniff ha un solo valore valido. Referrer-Policy: strict-origin-when-cross-origin è l'impostazione predefinita del browser e invia agli altri siti solo il tuo dominio. X-Frame-Options: DENY impedisce agli altri siti di incorporare le tue pagine; l'equivalente moderno è frame-ancestors 'none' nella Content Security Policy.

Introdurre una Content Security Policy

Una CSP elenca le origini da cui possono essere caricati script, stili, immagini e frame; una policy rigida interrompe il funzionamento di qualsiasi pagina che carichi qualcosa non incluso nell'elenco. Pubblicala inizialmente come Content-Security-Policy-Report-Only: i browser segnalano le violazioni nella console o a un endpoint indicato da te, senza bloccare nulla. Rendi la policy più restrittiva finché le segnalazioni non cessano, quindi passa all'intestazione applicata. Le intestazioni impostate da una CDN o da un proxy vengono mostrate qui insieme a quelle del tuo server, quindi un'intestazione rimossa potrebbe essere ancora aggiunta a monte.

Come usarlo

  1. Inserisci l’URL di una pagina o di una risorsa pubblica.
  2. Seleziona Leggi gli header.
  3. Controlla il registro completo degli header e il riepilogo delle policy di sicurezza più comuni.

Privacy e limitazioni

L’URL viene verificato tramite l’API di TOEA e non viene salvato. I valori degli header Set-Cookie e di autenticazione del proxy vengono oscurati nel risultato.

Strumenti correlati

Domande frequenti

L’assenza di un header indica sempre una vulnerabilità?

No. Le policy appropriate dipendono dal contenuto e dalla configurazione. Il riepilogo è un inventario, non una certificazione di sicurezza.

Quale risposta viene mostrata dopo i redirect?

Il registro mostra gli header della risposta finale.

Strumento gratuito · sul server di toea esecuzioni · senza account