HTTP header checker dengan nilai keamanan

HTTP header checker ini menampilkan semua header respons yang dikirim server untuk sebuah alamat – dari Content-Type dan Cache-Control sampai Set-Cookie – dan memberi nilai A sampai F pada security header berdasarkan rekomendasi OWASP. Untuk setiap kekurangan, tersedia nilai header yang perlu ditambahkan.

Sumber: OWASP – HTTP Security Response Headers Cheat Sheet. Diperbarui: .

Nonaktif: tampilkan header respons pertama (misalnya 301), bukan halaman akhir.
Kotak Alat Saya

Saat Anda mengeklik, browser mengirim URL yang dimasukkan ke server kami (Cloudflare Worker). Server mengambil halaman sebagai “ToolboxDayBot”, mematuhi robots.txt situs tersebut, dan hanya mengirim balik hasil analisis. URL dan alamat IP tidak disimpan; untuk batas 30 pengecekan per jam, server menyimpan hash IP Anda yang tidak bisa dibalik di memori paling lama satu jam.

Hasil

Nilai keamanan
–
Respons
–
Security header
Saran
Semua header
Redirect

Cara menghitung

Ringkasan security header

HeaderMelindungi dariNilai anjuran (OWASP)
Strict-Transport-SecurityPenyadapan, kembali ke http://max-age=63072000; includeSubDomains
Content-Security-PolicyCross-site scripting, skrip asingsesuai situs, mis. default-src 'self'
X-Content-Type-OptionsTebakan tipe MIMEnosniff
X-Frame-Options atau frame-ancestorsClickjackingDENY atau frame-ancestors 'none'
Referrer-PolicyBocornya URL lengkapstrict-origin-when-cross-origin
Permissions-PolicyPenyalahgunaan kamera, mikrofon, lokasigeolocation=(), camera=(), microphone=()

Alat ini juga menandai header Server atau X-Powered-By yang membocorkan nomor versi, serta cookie tanpa Secure, HttpOnly, atau SameSite. X-XSS-Protection yang sudah usang hanya ditampilkan sebagai info – OWASP menyarankan nilai 0 atau menghapusnya.

Cara menghitung nilai

HSTS dan CSP masing-masing bernilai 20 poin; X-Content-Type-Options, perlindungan clickjacking, Referrer-Policy, informasi versi, dan cookie masing-masing 10; Permissions-Policy dan Cross-Origin-Opener-Policy masing-masing 5. Terpenuhi mendapat poin penuh, “perlu dicek” separuh, tidak ada nol. Persentasenya menjadi nilai: A mulai 90 %, B mulai 75 %, C mulai 60 %, D mulai 45 %, E mulai 30 %, di bawahnya F. Pembobotan ini penilaian kami berdasarkan OWASP HTTP Headers Cheat Sheet.

Cara menambahkan header

Di Apache, tulis di .htaccess: Header always set X-Content-Type-Options "nosniff"; di nginx: add_header X-Content-Type-Options "nosniff" always;. Uji CSP dulu dalam mode Report-Only, dan aktifkan HSTS hanya jika situs – dengan includeSubDomains juga semua subdomain – sudah selalu berjalan di HTTPS.

Batasan

Yang terlihat adalah header respons atas permintaan kami dari pusat data Cloudflare; beberapa server mengirim header lain ke browser atau pengguna yang sedang login. Nilai cookie tidak pernah diteruskan: hanya nama dan atributnya yang ditampilkan.

Pertanyaan umum

Bagaimana cara melihat HTTP header sebuah website?

Masukkan alamat lalu klik “Cek header” – tabel “Semua header” menampilkan setiap header beserta nilainya. Di browser, buka alat pengembang (F12), tab Network, klik permintaannya, lalu pilih “Headers”.

Security header apa saja yang wajib dimiliki website?

Minimal Strict-Transport-Security, X-Content-Type-Options: nosniff, perlindungan clickjacking (frame-ancestors atau X-Frame-Options), dan Referrer-Policy. Content-Security-Policy adalah pertahanan terkuat terhadap XSS, tetapi perlu disetel dengan cermat.

Apakah security header yang hilang berarti celah keamanan?

Tidak dengan sendirinya. Header ini lapisan perlindungan tambahan yang membatasi dampak kesalahan lain, seperti skrip yang disusupkan. Tanpa itu, situs lebih mudah diserang saat terjadi masalah.

Apa fungsi opsi “Ikuti redirect”?

Jika aktif, Anda melihat header halaman akhir setelah semua redirect. Jika nonaktif, Anda melihat respons pertama – misalnya 301 dengan header Location-nya.

Apakah nama HTTP header peka huruf besar-kecil?

Tidak. Menurut RFC 9110, nama header tidak membedakan huruf besar dan kecil. Karena itu alat ini menampilkannya dalam huruf kecil, seperti yang dikirim HTTP/2.

Sumber dan dasar hukum

Diperbarui:

Alat terkait