Strumento web / 07
Strumento di verifica degli header HTTP
Leggi gli header della risposta finale di un URL e individua le policy di sicurezza del browser più comuni.
Strumento di verifica degli header HTTP: TOEA segue i redirect HTTP ed elenca gli header della risposta finale, mettendo in evidenza Content Security Policy, HSTS, i controlli sul framing, il referrer, le autorizzazioni e il MIME sniffing, quando presenti. Elaborazione sicura su richiesta.
- Categoria
- Strumenti Web
- Esecuzioni
- Sul server di TOEA
- Costo
- Gratuito · senza registrazione
- Disponibilità
- Pronto all'uso
Valori ragionevoli per le intestazioni di sicurezza
Strict-Transport-Security: max-age=31536000; includeSubDomains fa usare HTTPS ai browser per un anno; aggiungi includeSubDomains solo quando ogni sottodominio offre HTTPS con un certificato valido, come conferma lo strumento di verifica SSL nome per nome. X-Content-Type-Options: nosniff ha un solo valore valido. Referrer-Policy: strict-origin-when-cross-origin è l'impostazione predefinita del browser e invia agli altri siti solo il tuo dominio. X-Frame-Options: DENY impedisce agli altri siti di incorporare le tue pagine; l'equivalente moderno è frame-ancestors 'none' nella Content Security Policy.
Introdurre una Content Security Policy
Una CSP elenca le origini da cui possono essere caricati script, stili, immagini e frame; una policy rigida interrompe il funzionamento di qualsiasi pagina che carichi qualcosa non incluso nell'elenco. Pubblicala inizialmente come Content-Security-Policy-Report-Only: i browser segnalano le violazioni nella console o a un endpoint indicato da te, senza bloccare nulla. Rendi la policy più restrittiva finché le segnalazioni non cessano, quindi passa all'intestazione applicata. Le intestazioni impostate da una CDN o da un proxy vengono mostrate qui insieme a quelle del tuo server, quindi un'intestazione rimossa potrebbe essere ancora aggiunta a monte.
Come usarlo
- Inserisci l’URL di una pagina o di una risorsa pubblica.
- Seleziona Leggi gli header.
- Controlla il registro completo degli header e il riepilogo delle policy di sicurezza più comuni.
Privacy e limitazioni
L’URL viene verificato tramite l’API di TOEA e non viene salvato. I valori degli header Set-Cookie e di autenticazione del proxy vengono oscurati nel risultato.
Strumenti correlati
Domande frequenti
L’assenza di un header indica sempre una vulnerabilità?
No. Le policy appropriate dipendono dal contenuto e dalla configurazione. Il riepilogo è un inventario, non una certificazione di sicurezza.
Quale risposta viene mostrata dopo i redirect?
Il registro mostra gli header della risposta finale.
Strumento gratuito · sul server di toea esecuzioni · senza account