HTTP header checker dengan nilai keamanan
HTTP header checker ini menampilkan semua header respons yang dikirim server untuk sebuah alamat – dari Content-Type dan Cache-Control sampai Set-Cookie – dan memberi nilai A sampai F pada security header berdasarkan rekomendasi OWASP. Untuk setiap kekurangan, tersedia nilai header yang perlu ditambahkan.
Sumber: OWASP – HTTP Security Response Headers Cheat Sheet. Diperbarui: .
Cara menghitung
Ringkasan security header
| Header | Melindungi dari | Nilai anjuran (OWASP) |
|---|---|---|
| Strict-Transport-Security | Penyadapan, kembali ke http:// | max-age=63072000; includeSubDomains |
| Content-Security-Policy | Cross-site scripting, skrip asing | sesuai situs, mis. default-src 'self' |
| X-Content-Type-Options | Tebakan tipe MIME | nosniff |
| X-Frame-Options atau frame-ancestors | Clickjacking | DENY atau frame-ancestors 'none' |
| Referrer-Policy | Bocornya URL lengkap | strict-origin-when-cross-origin |
| Permissions-Policy | Penyalahgunaan kamera, mikrofon, lokasi | geolocation=(), camera=(), microphone=() |
Alat ini juga menandai header Server atau X-Powered-By yang membocorkan nomor versi, serta cookie tanpa Secure, HttpOnly, atau SameSite. X-XSS-Protection yang sudah usang hanya ditampilkan sebagai info – OWASP menyarankan nilai 0 atau menghapusnya.
Cara menghitung nilai
HSTS dan CSP masing-masing bernilai 20 poin; X-Content-Type-Options, perlindungan clickjacking, Referrer-Policy, informasi versi, dan cookie masing-masing 10; Permissions-Policy dan Cross-Origin-Opener-Policy masing-masing 5. Terpenuhi mendapat poin penuh, “perlu dicek” separuh, tidak ada nol. Persentasenya menjadi nilai: A mulai 90 %, B mulai 75 %, C mulai 60 %, D mulai 45 %, E mulai 30 %, di bawahnya F. Pembobotan ini penilaian kami berdasarkan OWASP HTTP Headers Cheat Sheet.
Cara menambahkan header
Di Apache, tulis di .htaccess: Header always set X-Content-Type-Options "nosniff"; di nginx: add_header X-Content-Type-Options "nosniff" always;. Uji CSP dulu dalam mode Report-Only, dan aktifkan HSTS hanya jika situs – dengan includeSubDomains juga semua subdomain – sudah selalu berjalan di HTTPS.
Batasan
Yang terlihat adalah header respons atas permintaan kami dari pusat data Cloudflare; beberapa server mengirim header lain ke browser atau pengguna yang sedang login. Nilai cookie tidak pernah diteruskan: hanya nama dan atributnya yang ditampilkan.
Pertanyaan umum
Bagaimana cara melihat HTTP header sebuah website?
Masukkan alamat lalu klik “Cek header” – tabel “Semua header” menampilkan setiap header beserta nilainya. Di browser, buka alat pengembang (F12), tab Network, klik permintaannya, lalu pilih “Headers”.
Security header apa saja yang wajib dimiliki website?
Minimal Strict-Transport-Security, X-Content-Type-Options: nosniff, perlindungan clickjacking (frame-ancestors atau X-Frame-Options), dan Referrer-Policy. Content-Security-Policy adalah pertahanan terkuat terhadap XSS, tetapi perlu disetel dengan cermat.
Apakah security header yang hilang berarti celah keamanan?
Tidak dengan sendirinya. Header ini lapisan perlindungan tambahan yang membatasi dampak kesalahan lain, seperti skrip yang disusupkan. Tanpa itu, situs lebih mudah diserang saat terjadi masalah.
Apa fungsi opsi “Ikuti redirect”?
Jika aktif, Anda melihat header halaman akhir setelah semua redirect. Jika nonaktif, Anda melihat respons pertama – misalnya 301 dengan header Location-nya.
Apakah nama HTTP header peka huruf besar-kecil?
Tidak. Menurut RFC 9110, nama header tidak membedakan huruf besar dan kecil. Karena itu alat ini menampilkannya dalam huruf kecil, seperti yang dikirim HTTP/2.
Sumber dan dasar hukum
- OWASP – HTTP Security Response Headers Cheat Sheet
- MDN – HTTP headers reference
- RFC 6797 – HTTP Strict Transport Security (HSTS)
- W3C – Content Security Policy Level 3
- hstspreload.org – HSTS preload requirements (max-age of at least one year)
- § 5.1 (field names are case-insensitive): RFC 9110 – HTTP Semantics
Diperbarui:
Alat terkait
- Kode status HTTPKode status HTTP dijelaskan: arti 200, 301, 404, 500 dan lebih dari 40 kode lain, dengan pencarian berdasarkan kode atau kata kunci serta filter menurut kelas.
- Cek redirect URL langkah demi langkahCek redirect online: setiap langkah URL beserta kode status (301, 302, 307, 308), tujuan, dan waktunya. Menemukan rantai, loop, dan masalah HTTPS.
- Cek SEO website gratis per halamanCek SEO website gratis dari URL: title, meta description, H1, canonical, hreflang, noindex, Open Graph, data terstruktur, alt – lengkap dengan skor dan saran.
- Cek DNS record domainCek DNS domain online: record A, AAAA, MX, TXT, CNAME, NS, SOA, CAA, SRV, dan PTR dari domain apa pun – dengan TTL, status DNSSEC, dan penjelasan kode error.
- Cek IP address sayaCek IP address Anda secara instan: menampilkan IP publik Anda, mendeteksi apakah IPv4 atau IPv6, dan menjelaskan bedanya. Gratis, IP Anda tidak disimpan.
- Cek dan hitung check digit dengan algoritma LuhnValidasi nomor dengan algoritma Luhn (mod 10, ISO/IEC 7812-1) atau hitung check digit-nya – hanya cek format, berjalan sepenuhnya di browser Anda.