Pemeriksa Keamanan Header HTTP
Analisis header respons HTTP untuk mengetahui kebijakan keamanan yang hilang atau salah dikonfigurasi. Verifikasi kebocoran versi CSP, HSTS, X-Content-Type-Options, Referrer, dan Server. Hasilkan cuplikan perbaikan yang siap diterapkan untuk server Anda.
Paste your raw HTTP response headers block, or a JSON payload containing headers, to analyze security directives and discover fix suggestions.
Mengapa Menggunakan Pemeriksa Keamanan Header HTTP Kami?
- Sistem Penilaian Cerdas: Menilai postur keamanan dari A+ hingga F menggunakan sistem poin yang selaras dengan OWASP. Temukan dengan mudah header mana yang hilang yang paling mengganggu postur keamanan Anda.
- Inspeksi Direktif Mendalam: Memeriksa string direktif di CSP dan HSTS untuk menemukan tanda yang tidak aman seperti inline yang tidak aman, sumber karakter pengganti, atau pengaturan usia maksimal yang rendah di luar keberadaan yang sederhana.
- Cuplikan Perbaikan Multi-Server: Menghasilkan konfigurasi header salin-tempel khusus untuk Nginx, Apache, Cloudflare, Next.js, Vercel, dan Caddy untuk menerapkan perbaikan keamanan secara instan.
- 100% Privasi Sisi Klien: Tidak ada data yang dikirim ke server eksternal. Semua penguraian header, penilaian keamanan, dan pembuatan kode dijalankan sepenuhnya secara lokal di browser Anda untuk kerahasiaan mutlak.
Memahami Header Keamanan HTTP
Header keamanan HTTP adalah arahan metadata respons yang dikirim oleh server web untuk memberi tahu browser bagaimana berperilaku saat merender situs. Header ini membentuk garis pertahanan pertama dan paling hemat biaya terhadap serangan sisi klien. Dengan menetapkan aturan pada skrip, pembingkaian dinamis, dan saluran koneksi, header keamanan membantu memblokir serangan sebelum mencapai jalur kode penting.
Kebijakan & Petunjuk Keamanan Konten (CSP).
Kebijakan Keamanan Konten (CSP) adalah salah satu header yang paling kuat. Ini menentukan asal dan jenis aset (skrip, stylesheet, gambar, font, koneksi) mana yang boleh dimuat oleh browser. Kebijakan ketat membatasi skrip inline dan eval, mencegah penyerang memasukkan kode arbitrer. Kebijakan CSP modern juga dapat membatasi perilaku pembingkaian menggunakan arahan frame-ancestors.
HSTS & Perlindungan Keamanan Transportasi
HTTP Strict Transport Security (HSTS) memberi tahu browser untuk berkomunikasi dengan domain secara eksklusif melalui saluran HTTPS yang aman. HSTS menyimpan preferensi ini secara lokal di browser untuk durasi usia maksimal yang ditentukan. Dengan memasangkan HSTS dengan direktif includeSubDomains dan mengirimkan situs Anda ke daftar pramuat, Anda menjamin bahwa pengguna tidak akan pernah terhubung melalui HTTP yang tidak aman, sehingga mengurangi risiko MITM.
Mengurangi Kebocoran Informasi
Banyak server web secara otomatis menyertakan header seperti Server, X-Powered-By, atau X-AspNet-Version dalam responsnya. Spanduk ini mengungkapkan nama dan versi sebenarnya dari server web, mesin runtime, atau teknologi kerangka kerja. Menghapus spanduk ini akan menghalangi penyerang untuk dengan mudah mengambil sidik jari tumpukan Anda dan memetakan kerentanan untuk pemindaian otomatis.
Pertanyaan yang Sering Diajukan
Pemeriksa Keamanan Header HTTP menganalisis header respons HTTP yang dikembalikan oleh server web Anda. Ini mengaudit header yang hilang, tidak digunakan lagi, atau salah dikonfigurasi (seperti CSP, HSTS, dan X-Content-Type-Options) untuk mengevaluasi keseluruhan postur keamanan Anda dan menetapkan nilai huruf.
Pemeriksa mengaudit header keamanan penting: Content-Security-Policy (CSP), Strict-Transport-Security (HSTS), X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, X-XSS-Protection, dan spanduk kebocoran versi server (Server, X-Powered-By, X-AspNet-Version).
Ini dimulai dengan skor dasar 100. Pengurangan dilakukan berdasarkan tingkat keparahan: -25 untuk Kebijakan-Keamanan-Konten yang tidak ada, -20 untuk Keamanan-Transportasi Ketat yang tidak ada, dan -10 untuk header lain yang hilang atau konfigurasi yang tidak aman (misalnya skrip inline yang tidak aman di CSP). Skor 95+ mendapat nilai A+, sedangkan <60 mendapat nilai F.
CSP ditandai sebagai lemah atau tidak aman jika mengizinkan skrip inline yang tidak aman, eksekusi evaluasi yang tidak aman, atau mengizinkan karakter pengganti (*) dan asal HTTP. Nilai-nilai ini melemahkan perlindungan clickjacking standar dan skrip lintas situs dengan membiarkan browser mengeksekusi skrip dari sumber yang tidak sah.
Filter XSS browser bawaan di Chrome, Safari, dan IE versi lama memiliki kerentanan yang dapat dieksploitasi untuk melewati keamanan atau melakukan serangan skrip. Praktik terbaik keamanan modern menyarankan untuk menonaktifkan filter lama ini dengan menyetel header ke 0 dan menggunakan CSP yang kuat.
Ya. Karena parser berjalan sepenuhnya di sisi klien pada browser Anda, Anda dapat menyalin header respons dari output curl terminal lokal, tab jaringan alat pengembang browser, atau klien API dan menempelkannya langsung ke penganalisis untuk memverifikasi konfigurasi lingkungan pengembangan Anda.
Alat ini menyediakan cuplikan konfigurasi khusus untuk lingkungan populer seperti Nginx, Apache, Cloudflare, Next.js, Vercel, dan Caddy. Pilih tab platform server Anda, salin kode konfigurasi yang dihasilkan, dan tambahkan ke file konfigurasi server atau aturan penerapan Anda.
Tidak. Pemeriksa Keamanan Header HTTP berjalan sepenuhnya di browser web Anda. Semua penguraian, evaluasi, dan pembuatan cuplikan kode dilakukan secara lokal. Tidak ada header atau informasi konfigurasi Anda yang dikirimkan atau disimpan di server kami, sehingga memastikan privasi penuh.
Ya. Alat ini 100% gratis tanpa registrasi, langganan email, atau batasan konfigurasi. Anda dapat melakukan audit keamanan header respons sebanyak yang Anda perlukan dengan hasil berbasis browser yang instan dan aman.