웹 도구 / 07
HTTP 헤더 검사 도구
URL의 최종 응답 헤더를 확인하고 자주 사용되는 브라우저 보안 정책을 찾아냅니다.
HTTP 헤더 검사 도구: TOEA는 HTTP 리디렉션을 따라가 최종 응답 헤더를 나열하고, Content Security Policy, HSTS, 프레이밍, 리퍼러, 권한, MIME 스니핑 제어가 있으면 강조 표시합니다. 요청 시 안전하게 처리됩니다.
- 카테고리
- 웹 도구
- 실행 횟수
- TOEA 서버에서
- 비용
- 무료 · 가입 불필요
- 사용 가능 여부
- 사용 가능
보안 헤더에 사용할 적절한 값
Strict-Transport-Security: max-age=31536000; includeSubDomains는 1년 동안 브라우저가 HTTPS를 사용하도록 합니다. 모든 하위 도메인이 유효한 인증서로 HTTPS를 제공할 때만 includeSubDomains를 추가하십시오. SSL 검사 도구에서 하위 도메인별로 이를 확인할 수 있습니다. X-Content-Type-Options: nosniff에는 유효한 값이 하나뿐입니다. Referrer-Policy: strict-origin-when-cross-origin은 브라우저 기본값이며 다른 사이트에는 도메인만 전송합니다. X-Frame-Options: DENY는 다른 사이트가 페이지를 프레임에 넣지 못하게 합니다. 최신 대응 방식은 Content Security Policy의 frame-ancestors 'none'입니다.
Content Security Policy 도입하기
CSP는 스크립트, 스타일, 이미지, 프레임을 불러올 수 있는 위치를 나열합니다. 엄격한 CSP는 목록에 없는 항목을 불러오는 모든 페이지를 깨뜨립니다. 먼저 Content-Security-Policy-Report-Only로 적용하십시오. 브라우저는 아무것도 차단하지 않고 콘솔이나 지정한 엔드포인트에 위반 사항을 보고합니다. 보고가 멈출 때까지 정책을 조정한 다음 적용하는 헤더로 전환하십시오. CDN이나 프록시가 설정한 헤더도 서버 자체의 헤더와 함께 여기에 표시되므로, 삭제한 헤더가 상위 단계에서 다시 추가될 수 있습니다.
사용 방법
- 공개 페이지 또는 리소스 URL을 입력합니다.
- 헤더 읽기를 선택합니다.
- 전체 헤더 목록과 일반적인 보안 정책 요약을 검토합니다.
개인정보 보호 및 제한사항
URL은 TOEA의 API를 통해 확인하며 저장하지 않습니다. 결과에서 Set-Cookie 및 프록시 인증 헤더 값은 삭제됩니다.
관련 도구
자주 묻는 질문
헤더가 없으면 항상 취약점인가요?
아닙니다. 적절한 정책은 콘텐츠와 배포 방식에 따라 다릅니다. 요약은 보안 인증이 아니라 항목 목록입니다.
리디렉션 후 어떤 응답이 표시되나요?
목록에는 최종 응답의 헤더가 표시됩니다.
무료 도구 · toea 서버에서회 실행 · 계정 불필요