Проверка безопасности HTTP-заголовка
Анализируйте заголовки ответов HTTP на предмет отсутствующих или неправильно настроенных политик безопасности. Проверьте CSP, HSTS, X-Content-Type-Options, Referrer и версию сервера. Создайте готовые к развертыванию фрагменты исправлений для вашего сервера.
Paste your raw HTTP response headers block, or a JSON payload containing headers, to analyze security directives and discover fix suggestions.
Зачем использовать нашу программу проверки безопасности HTTP-заголовка?
- Интеллектуальная система оценки: уровень безопасности оценивается от A+ до F с использованием системы баллов, соответствующей OWASP. Легко определите, какие отсутствующие заголовки больше всего вредят вашей безопасности.
- Глубокая проверка директив: проверяет строки директив в CSP и HSTS на наличие небезопасных флагов, таких как unsafe-inline, источники с подстановочными знаками или низкие настройки максимального возраста, выходящие за рамки простого существования.
- Фрагменты исправлений для нескольких серверов. Создает пользовательские конфигурации заголовков копирования и вставки для Nginx, Apache, Cloudflare, Next.js, Vercel и Caddy для мгновенного развертывания исправлений безопасности.
- 100% конфиденциальность на стороне клиента: данные не отправляются на внешние серверы. Весь анализ заголовков, оценка безопасности и генерация кода выполняются полностью локально в вашем браузере, что обеспечивает абсолютную конфиденциальность.
Понимание заголовков безопасности HTTP
Заголовки безопасности HTTP — это директивы метаданных ответа, отправляемые веб-сервером, чтобы сообщить браузеру, как вести себя при отображении сайта. Эти заголовки образуют первую и наиболее экономически эффективную линию защиты от атак на стороне клиента. Устанавливая правила для сценариев, динамического формирования кадров и каналов подключения, заголовки безопасности помогают блокировать атаки до того, как они достигнут критических путей кода.
Политика безопасности контента (CSP) и директивы
Content-Security-Policy (CSP) — один из самых мощных заголовков. Он определяет, какие источники и типы ресурсов (скрипты, таблицы стилей, изображения, шрифты, соединения) разрешено загружать браузеру. Строгая политика ограничивает встроенные сценарии и оценочные файлы, не позволяя злоумышленникам внедрить произвольный код. Современные политики CSP также могут ограничивать поведение кадра с помощью директивы Frame-ancestors.
HSTS и меры безопасности на транспорте
HTTP Strict Transport Security (HSTS) предписывает браузерам взаимодействовать с доменом исключительно по безопасным каналам HTTPS. HSTS кэширует это предпочтение локально в браузере в течение указанного максимального срока. Объединив HSTS с директивой includeSubDomains и добавив свой сайт в список предварительной загрузки, вы гарантируете, что пользователи никогда не будут подключаться через небезопасный HTTP, что снижает риски MITM.
Смягчение утечки информации
Многие веб-серверы автоматически включают в свои ответы такие заголовки, как Server, X-Powered-By или X-AspNet-Version. Эти баннеры раскрывают названия и точные версии веб-серверов, механизмов выполнения или технологий платформы. Удаление этих баннеров не позволяет злоумышленникам легко снять отпечатки пальцев с вашего стека и выявить уязвимости для автоматического сканирования.
Часто задаваемые вопросы
Средство проверки безопасности заголовков HTTP анализирует заголовки ответов HTTP, возвращаемые вашим веб-сервером. Он проверяет их на предмет отсутствующих, устаревших или неправильно настроенных заголовков (например, CSP, HSTS и X-Content-Type-Options), чтобы оценить общее состояние безопасности и присвоить буквенную оценку.
Средство проверки проверяет критические заголовки безопасности: Content-Security-Policy (CSP), Strict-Transport-Security (HSTS), X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, X-XSS-Protection и баннеры утечки версии сервера (Server, X-Powered-By, X-AspNet-Version).
Он начинается с базовой оценки 100. Вычеты производятся в зависимости от серьезности: -25 за отсутствие Content-Security-Policy, -20 за отсутствие Strict-Transport-Security и -10 за другие отсутствующие заголовки или небезопасные конфигурации (например, unsafe-inline скрипты в CSP). Оценка 95+ дает оценку A+, а оценка <60 — F.
CSP помечается как слабый или небезопасный, если он разрешает небезопасные встроенные сценарии, небезопасное выполнение оценки или допускает подстановочные знаки (*) и источники HTTP. Эти значения подрывают стандартную защиту от кликджекинга и межсайтового скриптинга, позволяя браузерам выполнять скрипты из неавторизованных источников.
Встроенные XSS-фильтры браузера в старых версиях Chrome, Safari и IE имели уязвимости, которые можно было использовать для обхода системы безопасности или выполнения атак с использованием сценариев. Современные передовые методы обеспечения безопасности рекомендуют отключить эти устаревшие фильтры, установив для заголовка значение 0 и вместо этого используя надежный CSP.
Да. Поскольку анализатор работает полностью на стороне клиента вашего браузера, вы можете скопировать заголовки ответов из выходных данных локального терминала, вкладки сети инструментов разработчика браузера или клиентов API и вставить их непосредственно в анализатор, чтобы проверить конфигурацию среды разработки.
Инструмент предоставляет настраиваемые фрагменты конфигурации для популярных сред, таких как Nginx, Apache, Cloudflare, Next.js, Vercel и Caddy. Выберите вкладку платформы сервера, скопируйте сгенерированный код конфигурации и добавьте его в файл конфигурации сервера или правила развертывания.
Нет. Средство проверки безопасности HTTP-заголовка полностью работает в вашем веб-браузере. Весь анализ, оценка и генерация фрагментов кода происходят локально. Никакие ваши заголовки или информация о конфигурации не передаются и не сохраняются на наших серверах, что обеспечивает полную конфиденциальность.
Да. Инструмент на 100% бесплатен, без регистрации, подписки по электронной почте или ограничений конфигурации. Вы можете выполнить столько проверок безопасности заголовков ответов, сколько вам нужно, и получить мгновенные, безопасные результаты на основе браузера.