HTTP 보안 헤더 검사기
HTTP 보안 헤더를 확인하고 권장 설정을 확인합니다.
리다이렉트 따라가기
- 안전
- 결과는 저장되거나 공개되지 않습니다.
설명
보안 헤더는 크로스 사이트 스크립팅(XSS), 클릭재킹 등 웹 취약점을 악용한 공격을 줄이는 데 도움이 되는 HTTP 응답 헤더입니다.
대상 URL을 입력하기만 하면 주요 보안 헤더의 설정 여부와 지시어가 올바르게 구성되었는지 진단할 수 있습니다.
| Header | 권장값 / 예시 | 설명 |
|---|---|---|
| Strict-Transport-Security (HSTS) | max-age=31536000 | 브라우저가 HTTPS로 통신하도록 지시합니다.31536000에는 브라우저가 HTTPS 사용을 기억할 기간을 초 단위로 지정합니다. |
| Content-Security-Policy (CSP) | default-src 'self' example.com | 크로스 사이트 스크립팅(XSS) 등의 공격을 줄이는 데 도움이 됩니다. 신뢰할 수 있는 외부 도메인을 허용하면 해당 도메인의 콘텐츠를 불러올 수 있습니다. |
| X-Frame-Options | SAMEORIGIN | 페이지가 iframeembedobject 요소 안에 표시될 수 있는지 제어합니다.DENY 또는 SAMEORIGIN 설정은 클릭재킹 방지에 도움이 됩니다. |
| X-Content-Type-Options | nosniff | 브라우저가 Content-Type에 지정된 MIME 유형을 따르도록 강제합니다.nosniff를 지정하면 MIME 스니핑을 방지하는 데 도움이 됩니다. |
| referrer-policy | no-referrer | 요청에 포함할 리퍼러 정보의 범위를 제어합니다.no-referrer를 지정하면 리퍼러 정보가 전송되지 않습니다. |
| Permissions-Policy | camera=() microphone=() | 페이지에서 사용할 수 있는 브라우저 기능을 제어합니다. 예를 들어 camera=()를 지정하면 MediaDevices를 통한 카메라 접근이 해당 페이지에서 차단됩니다. |
이 도구는 다음과 같은 비표준 또는 폐기된 헤더를 검사하지 않습니다: X-XSS-Protection.
지원되는 헤더라도 폐기되었거나 안전하지 않은 지시어가 감지되면 경고를 표시합니다.