Kalkulator Tingkat Header Keamanan
Konfigurasikan nilai header keamanan HTTP Anda untuk langsung menghitung tingkat keamanan dari A+ hingga F. Kalkulator tingkat header keamanan kami mengevaluasi header HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, dan CORS dengan sistem penilaian berbobot. Dapatkan temuan mendetail dan rekomendasi yang dapat ditindaklanjuti untuk setiap header - semua pemrosesan terjadi secara lokal di browser Anda tanpa perlu mengunggah data.
Configure your HTTP security header values from the dropdowns below to instantly calculate your security grade. Each header is scored based on its configuration, and the overall grade (A+ to F) reflects your website's security posture. All processing happens locally in your browser.
Configure Security Headers
Forces HTTPS connections and prevents SSL stripping attacks.
Controls which resources can be loaded, preventing XSS attacks.
Prevents clickjacking by controlling framing of the page.
Prevents MIME-sniffing vulnerabilities.
Controls referrer information sent in cross-origin requests.
Restricts access to browser APIs like geolocation, camera, etc.
Controls cross-origin resource sharing.
Select security header configurations above
Choose values from each dropdown to calculate your security grade
Mengapa Menggunakan Kalkulator Tingkat Header Keamanan Kami?
- Penilaian Keamanan A+ hingga F: Dapatkan nilai huruf instan (A+ hingga F) untuk konfigurasi header keamanan HTTP Anda. Nilai dihitung menggunakan sistem penilaian tertimbang yang mengevaluasi setiap header berdasarkan kepentingannya - HSTS dan CSP diberi bobot tertinggi, diikuti oleh X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, dan CORS.
- Penilaian Header-by-Header Terperinci: Setiap header keamanan diberi skor secara individual dengan rincian yang jelas mengapa ia menerima skor tersebut. Kalkulator mengevaluasi konfigurasi tertentu seperti HSTS max-age dan includeSubDomains, deteksi inline tidak aman CSP, nilai X-Frame-Options, dan pembatasan Izin-Kebijakan - dengan temuan dan rekomendasi untuk setiap header.
- Prasetel Konfigurasi Bawaan: Pilih dari opsi tarik-turun yang dikurasi untuk setiap header, mulai dari "tidak dikonfigurasi" hingga konfigurasi praktik terbaik. Setiap opsi menunjukkan kontribusi skornya dan deskripsi postur keamanan. Hal ini memudahkan Anda bereksperimen dengan berbagai konfigurasi dan melihat pengaruh setiap pilihan terhadap nilai Anda.
- 100% Pemrosesan Lokal: Semua penghitungan penilaian dilakukan secara lokal di browser Anda menggunakan JavaScript murni. Konfigurasi header yang Anda pilih tidak akan pernah keluar dari perangkat Anda - tidak ada data yang diunggah, tidak ada log yang disimpan, dan tidak ada pemrosesan sisi server yang terjadi. Benar-benar aman untuk mengevaluasi konfigurasi keamanan situs web mana pun.
Kasus Penggunaan Umum untuk Kalkulator Tingkat Header Keamanan
- Audit & Kepatuhan Keamanan: Selama audit keamanan, gunakan kalkulator tingkat untuk mengevaluasi konfigurasi header keamanan HTTP situs web Anda. Identifikasi header yang hilang atau salah dikonfigurasi yang dapat menyebabkan kerentanan seperti XSS, clickjacking, MIME-sniffing, atau SSL stripping. Lacak kemajuan saat Anda meningkatkan postur keamanan dari waktu ke waktu.
- Pengujian Konfigurasi Pra-Penerapan: Sebelum menerapkan perubahan konfigurasi header ke produksi, uji berbagai kombinasi di kalkulator untuk melihat pengaruhnya terhadap nilai Anda. Ini membantu Anda menemukan keseimbangan optimal antara keamanan dan fungsionalitas tanpa memengaruhi lalu lintas langsung.
- Pengerasan Infrastruktur: Saat melakukan pengerasan server web, CDN, atau gateway aplikasi, gunakan kalkulator untuk memverifikasi bahwa semua header keamanan yang disarankan telah dikonfigurasi dengan benar. Temuan dan rekomendasi terperinci membantu Anda menangani setiap header secara sistematis hingga Anda mencapai nilai A+.
- Remediasi Kerentanan: Ketika pemindai kerentanan melaporkan header keamanan yang hilang atau lemah, gunakan kalkulator untuk segera mencoba berbagai konfigurasi dan menemukan perbaikan yang tepat. Nilai tersebut menunjukkan dengan tepat header mana yang perlu diperhatikan dan cara mengonfigurasinya untuk keamanan maksimum.
- Mempelajari Header Keamanan HTTP: Gunakan kalkulator sebagai alat pendidikan untuk memahami bagaimana berbagai header keamanan HTTP bekerja sama. Bereksperimenlah dengan berbagai konfigurasi, pelajari fungsi setiap header, dan lihat bagaimana pilihan yang berbeda (seperti menggunakan unsafe-inline di CSP vs tidak menggunakannya) memengaruhi tingkat keamanan secara keseluruhan.
- Definisi Dasar Keamanan: Tentukan dasar keamanan untuk organisasi Anda dengan menentukan konfigurasi header minimum yang diperlukan untuk mencapai tingkat target Anda. Gunakan dasar ini dalam alur CI/CD Anda untuk secara otomatis menolak penerapan yang menurunkan postur header keamanan Anda.
Cara Kerja Kalkulator Tingkat Header Keamanan Kami
- Pilih konfigurasi: Pilih nilai untuk setiap header keamanan dari opsi dropdown. Setiap opsi mewakili konfigurasi dunia nyata, mulai dari tidak dikonfigurasi hingga pengaturan praktik terbaik. Opsinya mencakup deskripsi yang menjelaskan dampak keamanan dari setiap pilihan.
- Hitung skor: Setiap header diberi skor secara independen menggunakan fungsi penilaian khusus yang memahami implikasi keamanan spesifik dari konfigurasi yang berbeda. Misalnya, penilaian HSTS mengevaluasi durasi usia maksimal, kehadiran SubDomain, dan kesiapan pramuat. Penilaian CSP memeriksa sumber unsafe-inline, unsafe-eval, wildcard, dan konfigurasi arahan yang tepat.
- Lihat nilai dan temuan: Skor header individu dijumlahkan untuk menghasilkan skor total dari 105 poin yang mungkin. Jumlah ini diubah menjadi nilai huruf (A+ hingga F) dan ditampilkan dengan lencana berkode warna. Setiap kartu header menunjukkan skor, temuan, dan rekomendasi spesifik untuk perbaikan bila berlaku.
Header Keamanan HTTP Utama Dievaluasi
- Strict-Transport-Security (HSTS): Memaksa browser untuk selalu menggunakan HTTPS. Mencetak skor pada durasi usia maksimal (25 poin) - 1 tahun+ mendapat nilai tertinggi, ditambah bonus untuk includeSubDomains dan pramuat.
- Kebijakan Keamanan Konten (CSP): Mengontrol sumber konten yang diizinkan untuk mencegah XSS. Dinilai karena tidak adanya unsafe-inline/unsafe-eval (13 poin), sumber wildcard (4 poin), object-src (3 poin), base-uri (3 poin), dan frame-ancestors (2 poin).
- X-Frame-Options & X-Content-Type-Options: Mencegah serangan clickjacking dan MIME-sniffing. Mencetak masing-masing 15 poin untuk konfigurasi DENY/nosniff yang tepat.
- Kebijakan Perujuk & Kebijakan Izin: Mengontrol kebocoran perujuk dan akses API browser. Mencetak masing-masing 10 poin untuk konfigurasi ketat yang membatasi paparan informasi.
Pertanyaan yang Sering Diajukan
Kalkulator tingkat header keamanan mengevaluasi header keamanan HTTP yang dikonfigurasi di situs web dan menetapkan nilai huruf dari A+ (sangat baik) hingga F (buruk). Ia memeriksa header seperti HSTS (HTTP Strict Transport Security), CSP (Kebijakan Keamanan Konten), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, dan CORS header. Setiap header diberi skor berdasarkan konfigurasinya, dan nilai keseluruhan mencerminkan postur keamanan situs web.
Nilai dihitung menggunakan sistem penilaian tertimbang. Setiap header keamanan diberi skor maksimum berdasarkan kepentingannya. HSTS dan CSP diberi bobot tertinggi (masing-masing 25 poin), diikuti oleh X-Frame-Options dan X-Content-Type-Options (masing-masing 15 poin), lalu Referrer-Policy dan Permissions-Policy (masing-masing 10 poin). Sundulan CORS dicetak pada 5 poin. Kredit parsial diberikan untuk header yang ada namun dikonfigurasi dengan lemah. Skor total menentukan nilai: A+ (95+), A (85-94), B (70-84), C (55-69), D (40-54), F (di bawah 40).
HSTS (HTTP Strict Transport Security) memberi tahu browser untuk selalu terhubung ke situs web Anda melalui HTTPS, meskipun pengguna mengetik HTTP di bilah alamat. Konfigurasi HSTS yang tepat mencakup usia maksimal minimal 1 tahun (31536000 detik), arahan includeSubDomains, dan idealnya pramuat. Tanpa HSTS, pengguna rentan terhadap serangan pengupasan SSL dan serangan penurunan versi. Kalkulator kami menilai HSTS berdasarkan durasi usia maksimal, cakupan subdomain, dan kesiapan pramuat.
Untuk CSP (Kebijakan Keamanan Konten) yang kuat, hindari penggunaan 'unsafe-inline' dan 'unsafe-eval' dalam arahan script-src dan style-src. Gunakan nonce atau hash sebagai gantinya. Batasi object-src ke 'none', setel base-uri ke 'self', dan gunakan strict-dynamic untuk CSP modern. Hindari sumber wildcard ('*') di script-src dan frame-ancestor. Kalkulator kami mendeteksi semua pola ini dan mencetak skor yang sesuai.
X-Frame-Options adalah header lama yang mencegah clickjacking dengan mengontrol apakah halaman dapat ditampilkan dalam bingkai. Mendukung DENY (pembingkaian tidak diperbolehkan), SAMEORIGIN (hanya pembingkaian asal yang sama), atau ALLOW-FROM (tidak digunakan lagi). Arahan frame-ancestors CSP adalah pengganti modern dan mendukung asal usul yang lebih terperinci. Untuk keamanan maksimum, gunakan kedua header dengan nenek moyang bingkai CSP yang disetel ke 'tidak ada' atau asal tepercaya tertentu.
Sangat. Kalkulator tingkat header keamanan kami memproses semuanya secara lokal di browser Anda menggunakan JavaScript. Nilai header yang Anda masukkan tidak pernah keluar dari perangkat Anda - tidak ada data yang diunggah, tidak ada log yang disimpan, dan tidak ada pemrosesan sisi server yang terjadi. Hal ini membuatnya sepenuhnya aman untuk mengevaluasi konfigurasi keamanan situs web mana pun, termasuk lingkungan internal atau staging.
Anda harus menargetkan nilai A+, yang membutuhkan skor 95 atau lebih tinggi dari 100. Untuk mencapai A+, konfigurasi Anda harus menyertakan HSTS dengan usia maksimal minimal 1 tahun dan menyertakanSubDomain, CSP yang kuat tanpa unsafe-inline/unsafe-eval, X-Frame-Options: DENY atau SAMEORIGIN, X-Content-Type-Options: nosniff, Kebijakan Perujuk yang ketat (misalnya, asal-asal-ketika-lintas-asal), dan Kebijakan Izin yang membatasi.
Kebijakan Perujuk mengontrol berapa banyak informasi perujuk yang disertakan dalam permintaan lintas asal. Kebijakan ketat seperti strict-origin-when-cross-origin (disarankan) mengirimkan URL lengkap untuk permintaan asal yang sama tetapi hanya asal untuk permintaan lintas asal melalui HTTPS. Noreferrer tidak mengirimkan informasi perujuk sama sekali. Kebijakan Perujuk yang hilang atau permisif dapat membocorkan parameter URL sensitif ke situs pihak ketiga.
Kebijakan Izin (sebelumnya Kebijakan Fitur) memungkinkan Anda mengontrol API dan fitur browser mana yang dapat diakses oleh situs web Anda dan konten pihak ketiga yang tersemat. Dengan membatasi API seperti geolokasi, kamera, mikrofon, dan pembayaran, Anda mengurangi permukaan serangan untuk serangan XSS dan eksfiltrasi data. Kebijakan yang membatasi seperti menonaktifkan semua fitur yang tidak diperlukan disarankan untuk keamanan maksimum.
Ya, kalkulator tingkat header keamanan sepenuhnya gratis selamanya. Semua penilaian dilakukan secara lokal di browser Anda menggunakan JavaScript murni - tanpa pendaftaran, tanpa kunci API, tanpa batasan penggunaan, dan tanpa unggahan data. Gunakan sebanyak yang Anda perlukan untuk audit keamanan, pengujian konfigurasi, atau tujuan pendidikan.