ウェブツール / 07

HTTPヘッダーチェッカー

URLの最終レスポンスヘッダーを読み取り、一般的なブラウザのセキュリティポリシーを把握します。

HTTPヘッダーチェッカー: TOEAはHTTPリダイレクトを追跡し、最終レスポンスヘッダーを一覧表示します。Content Security Policy、HSTS、フレーミング、Referrer-Policy、Permissions-Policy、MIMEスニッフィング制御がある場合は強調表示します。 必要に応じて安全に処理します。

カテゴリ
Webツール
実行回数
TOEAのサーバー上で
コスト
無料 · 登録不要
提供状況
すぐに使えます
レスポンスヘッダーデスク安全な公開URLチェック

最終的なレスポンスヘッダーを読み取り、一般的なブラウザのセキュリティポリシーを強調表示します。

セキュリティヘッダーの適切な値

Strict-Transport-Security: max-age=31536000; includeSubDomainsは、ブラウザに1年間HTTPSを使用させます。すべてのサブドメインが有効な証明書でHTTPSを提供している場合に限り、includeSubDomainsを追加してください。これはSSLチェッカーで名前ごとに確認できます。X-Content-Type-Options: nosniffに有効な値は1つだけです。Referrer-Policy: strict-origin-when-cross-originはブラウザのデフォルトで、他のサイトにはドメインだけを送信します。X-Frame-Options: DENYは他のサイトによるページのフレーム表示を停止します。現代的な同等機能は、Content Security Policyのframe-ancestors 'none'です。

Content Security Policyを導入する

CSPは、スクリプト、スタイル、画像、フレームの読み込み元を指定します。厳格なCSPは、指定されていないものを読み込むページを壊します。まずContent-Security-Policy-Report-Onlyとして導入してください。ブラウザはコンソールまたは指定したエンドポイントに違反を報告しますが、何もブロックしません。報告がなくなるまでポリシーを調整し、その後、適用するヘッダーに切り替えます。CDNやプロキシが設定したヘッダーも、サーバー独自のヘッダーとともにここに表示されます。そのため、削除したヘッダーが上流で追加されている場合があります。

使い方

  1. 公開ページまたはリソースのURLを入力します。
  2. 「Read headers」を選びます。
  3. ヘッダーの全一覧と、一般的なブラウザのセキュリティポリシーのサマリーを確認します。

プライバシーと制限事項

URLはTOEAのAPI経由でチェックされ、保存されません。Set-Cookieとプロキシ認証ヘッダーの値は結果からマスクされます。

関連ツール

よくある質問

ヘッダーが欠けていれば常に脆弱性ということですか?

いいえ。適切なポリシーはコンテンツやデプロイに依存します。サマリーは一覧であり、セキュリティ認証ではありません。

リダイレクト後はどのレスポンスが表示されますか?

一覧には最終レスポンスのヘッダーが表示されます。

無料ツール · toeaのサーバー上で · アカウント不要