HTTPヘッダー確認とセキュリティ評価

このHTTPヘッダー確認ツールは、サーバーがURLに対して返すレスポンスヘッダーをContent-TypeやCache-ControlからSet-Cookieまですべて表示し、セキュリティヘッダーをOWASPの推奨に沿ってA〜Fで評価します。足りない項目には、追加すべき値もあわせて示します。

出典:OWASP – HTTP Security Response Headers Cheat Sheet。更新日:

オフにすると、最終ページではなく最初の応答(301など)のヘッダーを表示します。
マイツールボックス

ボタンを押すと、入力したURLがブラウザから当サイトのサーバー(Cloudflare Worker)に送られます。サーバーは「ToolboxDayBot」としてページを取得し、robots.txtに従い、分析結果だけを返します。URLとIPアドレスは保存しません。1時間30回の上限のため、IPを元に戻せない形(ハッシュ)にした値を最長1時間だけメモリ上で数えます。

結果

セキュリティ評価
–
応答
–
セキュリティヘッダー
改善のヒント
すべてのヘッダー
リダイレクト

計算方法

セキュリティヘッダー一覧

ヘッダー防げること推奨値(OWASP)
Strict-Transport-Security盗聴、http:// への引き戻しmax-age=63072000; includeSubDomains
Content-Security-Policyクロスサイトスクリプティング、外部スクリプトサイトに合わせて設定(例:default-src 'self')
X-Content-Type-OptionsMIMEタイプの推測nosniff
X-Frame-Options / frame-ancestorsクリックジャッキングDENY / frame-ancestors 'none'
Referrer-Policy完全なURLの流出strict-origin-when-cross-origin
Permissions-Policyカメラ・マイク・位置情報の悪用geolocation=(), camera=(), microphone=()

このほか、バージョン番号が見えるServerやX-Powered-Byヘッダー、Secure・HttpOnly・SameSiteが付いていないCookieも指摘します。古いX-XSS-Protectionは参考情報として表示するだけで、OWASPは0にするか送らないことを推奨しています。

評価の決め方

HSTSとCSPが各20点、X-Content-Type-Options、クリックジャッキング対策、Referrer-Policy、バージョン情報、Cookieが各10点、Permissions-PolicyとCross-Origin-Opener-Policyが各5点です。満たしていれば満点、「要確認」は半分、なければ0点。得点率が90%以上でA、75%以上でB、60%以上でC、45%以上でD、30%以上でE、それ未満はFです。重み付けはOWASP HTTP Headers Cheat Sheetをもとにした当サイト独自の基準です。

ヘッダーの追加方法

Apacheなら.htaccessに Header always set X-Content-Type-Options "nosniff"、nginxなら add_header X-Content-Type-Options "nosniff" always; と書きます。CSPはまずReport-Onlyで試し、HSTSはサイト(includeSubDomainsならすべてのサブドメイン)が常にHTTPSで動くようになってから有効にしましょう。

できないこと

表示されるのは、Cloudflareのデータセンターからのリクエストに返ったヘッダーです。ブラウザやログイン中のユーザーには別のヘッダーを返すサーバーもあります。Cookieの値は一切表示せず、名前と属性だけを示します。

よくある質問

WebサイトのHTTPヘッダーはどうやって確認できますか?

URLを入力して「ヘッダーを確認」を押すと、「すべてのヘッダー」の表に名前と値が並びます。ブラウザでも、開発者ツール(F12)の「ネットワーク」タブでリクエストを選び、「ヘッダー」を開けば確認できます。

どのセキュリティヘッダーを設定すべきですか?

最低限、Strict-Transport-Security、X-Content-Type-Options: nosniff、クリックジャッキング対策(frame-ancestorsまたはX-Frame-Options)、Referrer-Policyの4つです。Content-Security-PolicyはXSS対策として最も効果的ですが、調整に手間がかかります。

セキュリティヘッダーがないと脆弱性になりますか?

それだけで脆弱性になるわけではありません。セキュリティヘッダーは、スクリプト注入など別の不具合が起きたときの被害を抑える追加の防御です。ないと、問題が起きたときに攻撃されやすくなります。

「リダイレクトをたどる」は何のための設定ですか?

オンではすべてのリダイレクト後の最終ページのヘッダーを、オフでは最初の応答(Locationヘッダー付きの301など)のヘッダーを表示します。

HTTPヘッダー名は大文字と小文字を区別しますか?

いいえ。RFC 9110ではヘッダー名の大文字・小文字は区別しません。このツールはHTTP/2での送信形式と同じく小文字で表示します。

出典・根拠

更新日:

関連ツール