Công cụ web / 07
Công cụ kiểm tra header HTTP
Đọc các header phản hồi cuối cùng của URL và phát hiện những chính sách bảo mật thường dùng của trình duyệt.
Công cụ kiểm tra header HTTP: TOEA theo dõi các lần chuyển hướng HTTP và liệt kê header của phản hồi cuối cùng, đồng thời làm nổi bật Content Security Policy, HSTS, các cơ chế kiểm soát khung, referrer, quyền truy cập và việc dò loại MIME khi có. Được xử lý an toàn theo yêu cầu.
- Danh mục
- Công cụ web
- Lượt chạy
- Trên máy chủ của TOEA
- Chi phí
- Miễn phí · không cần đăng ký
- Trạng thái khả dụng
- Sẵn sàng sử dụng
Giá trị hợp lý cho các tiêu đề bảo mật
Strict-Transport-Security: max-age=31536000; includeSubDomains buộc trình duyệt dùng HTTPS trong một năm; chỉ thêm includeSubDomains khi mọi tên miền phụ đều cung cấp HTTPS với chứng chỉ hợp lệ, điều được công cụ kiểm tra SSL xác nhận cho từng tên. X-Content-Type-Options: nosniff chỉ có một giá trị hợp lệ. Referrer-Policy: strict-origin-when-cross-origin là mặc định của trình duyệt và chỉ gửi tên miền của bạn cho các trang web khác. X-Frame-Options: DENY ngăn các trang web khác nhúng trang của bạn; phiên bản hiện đại tương đương là frame-ancestors 'none' trong Content Security Policy.
Giới thiệu Content Security Policy
CSP liệt kê nơi các tập lệnh, kiểu, hình ảnh và khung được phép tải từ đó; CSP nghiêm ngặt sẽ làm hỏng mọi trang tải nội dung không được liệt kê. Trước tiên, hãy triển khai dưới dạng Content-Security-Policy-Report-Only: trình duyệt báo cáo vi phạm trong bảng điều khiển hoặc đến một điểm cuối do bạn chỉ định, nhưng không chặn nội dung nào. Siết chặt chính sách cho đến khi không còn báo cáo, rồi chuyển sang tiêu đề thực thi. Các tiêu đề do CDN hoặc proxy đặt cũng xuất hiện tại đây cùng với tiêu đề của máy chủ; vì vậy, tiêu đề bạn đã xóa vẫn có thể được thêm ở phía trước.
Cách sử dụng
- Nhập URL của một trang hoặc tài nguyên công khai.
- Chọn Đọc header.
- Xem bảng kê đầy đủ các header và phần tóm tắt những chính sách bảo mật phổ biến.
Quyền riêng tư và giới hạn
URL được kiểm tra thông qua API của TOEA và không được lưu. Các giá trị của Set-Cookie và header xác thực proxy được che đi trong kết quả.
Công cụ liên quan
Câu hỏi thường gặp
Header bị thiếu có phải luôn có nghĩa là tồn tại lỗ hổng không?
Không. Chính sách phù hợp phụ thuộc vào nội dung và cách triển khai. Phần tóm tắt chỉ là bảng kiểm kê, không phải chứng nhận bảo mật.
Phản hồi nào được hiển thị sau khi chuyển hướng?
Bảng kê hiển thị các header từ phản hồi cuối cùng.
Công cụ miễn phí · trên máy chủ của toea lượt chạy · không cần tài khoản