網頁工具 / 07
HTTP 標頭檢查工具
讀取網址的最終回應標頭,找出常見的瀏覽器安全政策。
HTTP 標頭檢查工具: TOEA會追蹤HTTP重新導向並列出最終回應標頭;如果存在,還會標示內容安全政策、HSTS、框架嵌入、參照來源、權限與MIME類型嗅探控制項。 依需求安全處理。
- 分類
- 網路工具
- 使用次數
- 在TOEA的伺服器上
- 費用
- 免費・免註冊
- 可用狀態
- 可立即使用
安全性標頭的合理值
Strict-Transport-Security: max-age=31536000; includeSubDomains會讓瀏覽器在1年內使用HTTPS;只有在每個子網域都透過有效憑證提供HTTPS時,才加入includeSubDomains,SSL檢查工具可以逐一確認名稱。X-Content-Type-Options: nosniff只有一個有效值。Referrer-Policy: strict-origin-when-cross-origin是瀏覽器預設值,只會將你的網域傳送給其他網站。X-Frame-Options: DENY會阻止其他網站嵌入你的頁面;現代的對應方式是在內容安全性政策中使用frame-ancestors 'none'。
導入內容安全性政策
CSP會列出允許載入程式碼、樣式、圖片和框架的來源;嚴格的CSP會讓任何載入未列出內容的頁面失效。請先以Content-Security-Policy-Report-Only部署:瀏覽器會在主控台或你指定的端點回報違規,但不會封鎖任何內容。逐步收緊政策,直到不再出現回報,再切換為強制執行的標頭。CDN或Proxy設定的標頭會和伺服器自己的標頭一同顯示,因此你移除的標頭仍可能由上游加入。
使用方式
- 輸入公開頁面或資源的網址。
- 選擇「讀取標頭」。
- 查看完整的標頭清單與常見安全政策摘要。
隱私與限制
網址會透過TOEA的API進行檢查,不會儲存。結果中的Set-Cookie與Proxy驗證標頭值會予以遮蔽。
相關工具
常見問題
缺少標頭是否一定代表存在漏洞?
不一定。適用的政策取決於內容與部署方式。摘要是項目清單,不是安全性認證。
重新導向後會顯示哪個回應?
清單會顯示最終回應的標頭。
免費工具・使用在toea的伺服器上次・免註冊