Sprawdzanie nagłówków bezpieczeństwa HTTP

Sprawdź nagłówki bezpieczeństwa HTTP i zalecane ustawienia.
Podążaj za przekierowaniami
Bezpieczne
Wyniki nie są nigdzie zapisywane ani publikowane.

Uwagi

Nagłówki bezpieczeństwa to nagłówki odpowiedzi HTTP, które pomagają ograniczać ataki wykorzystujące luki internetowe, takie jak cross-site scripting (XSS) i clickjacking.

Wystarczy wpisać adres URL, aby sprawdzić, czy popularne nagłówki bezpieczeństwa są ustawione i czy ich dyrektywy są poprawnie skonfigurowane.

HeaderZalecana wartość / PrzykładOpis
Strict-Transport-Security (HSTS)max-age=31536000Nakazuje przeglądarce komunikację przez HTTPS.
31536000 określa w sekundach, jak długo przeglądarka ma pamiętać o używaniu HTTPS.
Content-Security-Policy (CSP)default-src 'self' example.comPomaga ograniczać ataki, takie jak cross-site scripting (XSS).
Można zezwolić na zaufane domeny zewnętrzne, aby dopuścić pochodzące z nich treści.
X-Frame-OptionsSAMEORIGINOkreśla, czy strona może być wyświetlana wewnątrz elementów iframeembedobject.
DENY lub SAMEORIGIN pomaga chronić przed clickjackingiem.
X-Content-Type-OptionsnosniffWymusza na przeglądarce użycie typu MIME podanego w Content-Type.
nosniff pomaga zapobiegać MIME sniffingowi.
referrer-policyno-referrerOkreśla, ile informacji o stronie odsyłającej jest dołączane do żądań.
no-referrer powoduje, że informacje o stronie odsyłającej nie są wysyłane.
Permissions-Policycamera=() microphone=()Określa, które funkcje przeglądarki są dozwolone na stronie.
Na przykład camera=() wyłącza dostęp do kamery przez MediaDevices na tej stronie.

Narzędzie nie sprawdza niestandardowych ani przestarzałych nagłówków, takich jak X-XSS-Protection.
Nawet w obsługiwanych nagłówkach pojawi się ostrzeżenie, jeśli zostaną wykryte przestarzałe lub niebezpieczne dyrektywy.

Powiązane narzędzia