ウェブツール / 07
HTTPヘッダーチェッカー
URLの最終レスポンスヘッダーを読み取り、一般的なブラウザのセキュリティポリシーを把握します。
HTTPヘッダーチェッカー: TOEAはHTTPリダイレクトを追跡し、最終レスポンスヘッダーを一覧表示します。Content Security Policy、HSTS、フレーミング、Referrer-Policy、Permissions-Policy、MIMEスニッフィング制御がある場合は強調表示します。 必要に応じて安全に処理します。
- カテゴリ
- Webツール
- 実行回数
- TOEAのサーバー上で
- コスト
- 無料 · 登録不要
- 提供状況
- すぐに使えます
セキュリティヘッダーの適切な値
Strict-Transport-Security: max-age=31536000; includeSubDomainsは、ブラウザに1年間HTTPSを使用させます。すべてのサブドメインが有効な証明書でHTTPSを提供している場合に限り、includeSubDomainsを追加してください。これはSSLチェッカーで名前ごとに確認できます。X-Content-Type-Options: nosniffに有効な値は1つだけです。Referrer-Policy: strict-origin-when-cross-originはブラウザのデフォルトで、他のサイトにはドメインだけを送信します。X-Frame-Options: DENYは他のサイトによるページのフレーム表示を停止します。現代的な同等機能は、Content Security Policyのframe-ancestors 'none'です。
Content Security Policyを導入する
CSPは、スクリプト、スタイル、画像、フレームの読み込み元を指定します。厳格なCSPは、指定されていないものを読み込むページを壊します。まずContent-Security-Policy-Report-Onlyとして導入してください。ブラウザはコンソールまたは指定したエンドポイントに違反を報告しますが、何もブロックしません。報告がなくなるまでポリシーを調整し、その後、適用するヘッダーに切り替えます。CDNやプロキシが設定したヘッダーも、サーバー独自のヘッダーとともにここに表示されます。そのため、削除したヘッダーが上流で追加されている場合があります。
使い方
- 公開ページまたはリソースのURLを入力します。
- 「Read headers」を選びます。
- ヘッダーの全一覧と、一般的なブラウザのセキュリティポリシーのサマリーを確認します。
プライバシーと制限事項
URLはTOEAのAPI経由でチェックされ、保存されません。Set-Cookieとプロキシ認証ヘッダーの値は結果からマスクされます。
関連ツール
よくある質問
ヘッダーが欠けていれば常に脆弱性ということですか?
いいえ。適切なポリシーはコンテンツやデプロイに依存します。サマリーは一覧であり、セキュリティ認証ではありません。
リダイレクト後はどのレスポンスが表示されますか?
一覧には最終レスポンスのヘッダーが表示されます。
無料ツール · toeaのサーバー上で · アカウント不要