HTTPヘッダー確認とセキュリティ評価
このHTTPヘッダー確認ツールは、サーバーがURLに対して返すレスポンスヘッダーをContent-TypeやCache-ControlからSet-Cookieまですべて表示し、セキュリティヘッダーをOWASPの推奨に沿ってA〜Fで評価します。足りない項目には、追加すべき値もあわせて示します。
計算方法
セキュリティヘッダー一覧
| ヘッダー | 防げること | 推奨値(OWASP) |
|---|---|---|
| Strict-Transport-Security | 盗聴、http:// への引き戻し | max-age=63072000; includeSubDomains |
| Content-Security-Policy | クロスサイトスクリプティング、外部スクリプト | サイトに合わせて設定(例:default-src 'self') |
| X-Content-Type-Options | MIMEタイプの推測 | nosniff |
| X-Frame-Options / frame-ancestors | クリックジャッキング | DENY / frame-ancestors 'none' |
| Referrer-Policy | 完全なURLの流出 | strict-origin-when-cross-origin |
| Permissions-Policy | カメラ・マイク・位置情報の悪用 | geolocation=(), camera=(), microphone=() |
このほか、バージョン番号が見えるServerやX-Powered-Byヘッダー、Secure・HttpOnly・SameSiteが付いていないCookieも指摘します。古いX-XSS-Protectionは参考情報として表示するだけで、OWASPは0にするか送らないことを推奨しています。
評価の決め方
HSTSとCSPが各20点、X-Content-Type-Options、クリックジャッキング対策、Referrer-Policy、バージョン情報、Cookieが各10点、Permissions-PolicyとCross-Origin-Opener-Policyが各5点です。満たしていれば満点、「要確認」は半分、なければ0点。得点率が90%以上でA、75%以上でB、60%以上でC、45%以上でD、30%以上でE、それ未満はFです。重み付けはOWASP HTTP Headers Cheat Sheetをもとにした当サイト独自の基準です。
ヘッダーの追加方法
Apacheなら.htaccessに Header always set X-Content-Type-Options "nosniff"、nginxなら add_header X-Content-Type-Options "nosniff" always; と書きます。CSPはまずReport-Onlyで試し、HSTSはサイト(includeSubDomainsならすべてのサブドメイン)が常にHTTPSで動くようになってから有効にしましょう。
できないこと
表示されるのは、Cloudflareのデータセンターからのリクエストに返ったヘッダーです。ブラウザやログイン中のユーザーには別のヘッダーを返すサーバーもあります。Cookieの値は一切表示せず、名前と属性だけを示します。
よくある質問
WebサイトのHTTPヘッダーはどうやって確認できますか?
URLを入力して「ヘッダーを確認」を押すと、「すべてのヘッダー」の表に名前と値が並びます。ブラウザでも、開発者ツール(F12)の「ネットワーク」タブでリクエストを選び、「ヘッダー」を開けば確認できます。
どのセキュリティヘッダーを設定すべきですか?
最低限、Strict-Transport-Security、X-Content-Type-Options: nosniff、クリックジャッキング対策(frame-ancestorsまたはX-Frame-Options)、Referrer-Policyの4つです。Content-Security-PolicyはXSS対策として最も効果的ですが、調整に手間がかかります。
セキュリティヘッダーがないと脆弱性になりますか?
それだけで脆弱性になるわけではありません。セキュリティヘッダーは、スクリプト注入など別の不具合が起きたときの被害を抑える追加の防御です。ないと、問題が起きたときに攻撃されやすくなります。
「リダイレクトをたどる」は何のための設定ですか?
オンではすべてのリダイレクト後の最終ページのヘッダーを、オフでは最初の応答(Locationヘッダー付きの301など)のヘッダーを表示します。
HTTPヘッダー名は大文字と小文字を区別しますか?
いいえ。RFC 9110ではヘッダー名の大文字・小文字は区別しません。このツールはHTTP/2での送信形式と同じく小文字で表示します。
出典・根拠
- OWASP – HTTP Security Response Headers Cheat Sheet
- MDN – HTTP headers reference
- RFC 6797 – HTTP Strict Transport Security (HSTS)
- W3C – Content Security Policy Level 3
- hstspreload.org – HSTS preload requirements (max-age of at least one year)
- § 5.1 (field names are case-insensitive): RFC 9110 – HTTP Semantics
更新日:
関連ツール
- HTTPステータスコード一覧HTTPステータスコード一覧。200、301、404、500など40以上のコードの意味と原因を解説し、コードやキーワードでの検索、クラス別の絞り込みにも対応しています。
- リダイレクトチェックツールURLのリダイレクトチェックを無料で。301・302・307・308のステータスコード、転送先、応答時間を1段ずつ表示し、チェーンやループ、HTTPSの問題を見つけます。
- SEOチェック:URLを入れて無料診断URLを入れるだけの無料SEOチェック。title・ディスクリプションの幅、H1、canonical、hreflang、noindex、OGP、構造化データ、altを点数と改善策で表示。
- DNS確認サイト:DNSレコード確認(nslookupオンライン)ドメインのDNSレコードをオンラインで確認。A、AAAA、MX、TXT、CNAME、NS、SOA、CAA、SRV、PTRをTTL・DNSSECの状態・エラーコードの解説付きで表示します。
- IPアドレス確認あなたのグローバルIPアドレスをすぐに表示します。IPv4かIPv6かも判定し、違いを解説。無料で使え、IPアドレスは保存しません。
- ASCIIコード表(10進・16進・8進・2進)とUnicode検索ASCIIコード表(0〜127)とLatin-1(128〜255)を10進・16進・8進・2進・HTML実体参照つきで一覧。制御文字も掲載。任意のUnicode文字も検索でき、UTF-8も確認できます。