Sprawdź nagłówki HTTP i bezpieczeństwo strony
Narzędzie pokazuje wszystkie nagłówki HTTP, które serwer wysyła dla danego adresu – od Content-Type i Cache-Control po Set-Cookie – i ocenia nagłówki bezpieczeństwa według zaleceń OWASP w skali od A do F. Przy każdej luce podaje wartość, którą warto dodać.
Źródło: OWASP – HTTP Security Response Headers Cheat Sheet. Stan na: .
Jak to obliczamy
Nagłówki bezpieczeństwa w skrócie
| Nagłówek | Chroni przed | Zalecana wartość (OWASP) |
|---|---|---|
| Strict-Transport-Security | Podsłuchem, powrotem do http:// | max-age=63072000; includeSubDomains |
| Content-Security-Policy | Cross-site scripting, obcymi skryptami | zależnie od strony, np. default-src 'self' |
| X-Content-Type-Options | Zgadywaniem typu MIME | nosniff |
| X-Frame-Options lub frame-ancestors | Clickjackingiem | DENY lub frame-ancestors 'none' |
| Referrer-Policy | Wyciekiem pełnych adresów URL | strict-origin-when-cross-origin |
| Permissions-Policy | Nadużyciem kamery, mikrofonu, lokalizacji | geolocation=(), camera=(), microphone=() |
Narzędzie zgłasza też nagłówki Server i X-Powered-By ujawniające numery wersji oraz ciasteczka bez Secure, HttpOnly lub SameSite. Przestarzały X-XSS-Protection pokazuje tylko informacyjnie – OWASP zaleca ustawić go na 0 albo usunąć.
Jak liczona jest ocena
HSTS i CSP są warte po 20 punktów; X-Content-Type-Options, ochrona przed clickjackingiem, Referrer-Policy, numery wersji i ciasteczka po 10; Permissions-Policy i Cross-Origin-Opener-Policy po 5. Spełnione daje pełną pulę, „do sprawdzenia” połowę, brak zero. Z procentu wynika ocena: A od 90 %, B od 75 %, C od 60 %, D od 45 %, E od 30 %, poniżej F. Wagi to nasza ocena oparta na OWASP HTTP Headers Cheat Sheet.
Jak dodać nagłówki
W Apache w pliku .htaccess: Header always set X-Content-Type-Options "nosniff"; w nginx: add_header X-Content-Type-Options "nosniff" always;. CSP najpierw przetestuj w trybie Report-Only, a HSTS włącz dopiero wtedy, gdy strona – przy includeSubDomains także wszystkie subdomeny – na stałe działa po HTTPS.
Ograniczenia
Widzisz nagłówki odpowiedzi na nasze żądanie z centrum danych Cloudflare; niektóre serwery odpowiadają przeglądarkom lub zalogowanym użytkownikom innymi nagłówkami. Wartości ciasteczek nigdy nie są przekazywane – widać tylko nazwy i atrybuty.
Najczęściej zadawane pytania
Jak zobaczyć nagłówki HTTP strony?
Wpisz adres i kliknij „Sprawdź nagłówki” – tabela „Wszystkie nagłówki” pokaże każdy nagłówek z wartością. W przeglądarce otwórz narzędzia deweloperskie (F12), kartę Sieć, kliknij żądanie i wybierz „Nagłówki”.
Jakie nagłówki bezpieczeństwa powinna mieć każda strona?
Co najmniej Strict-Transport-Security, X-Content-Type-Options: nosniff, ochronę przed clickjackingiem (frame-ancestors lub X-Frame-Options) i Referrer-Policy. Content-Security-Policy najlepiej chroni przed XSS, ale wymaga dopracowania.
Czy brak nagłówka bezpieczeństwa to luka?
Sam w sobie nie. Te nagłówki to dodatkowa warstwa ochrony, która ogranicza skutki innych błędów, np. wstrzykniętego skryptu. Bez nich stronę łatwiej zaatakować, gdy coś pójdzie nie tak.
Do czego służy „Podążaj za przekierowaniami”?
Włączone: widzisz nagłówki strony docelowej po wszystkich przekierowaniach. Wyłączone: widzisz pierwszą odpowiedź, np. 301 z nagłówkiem Location.
Czy w nazwach nagłówków HTTP liczy się wielkość liter?
Nie – według RFC 9110 wielkość liter w nazwach nagłówków nie ma znaczenia. Dlatego narzędzie pokazuje je małymi literami, tak jak przesyła je HTTP/2.
Źródła i podstawa prawna
- OWASP – HTTP Security Response Headers Cheat Sheet
- MDN – HTTP headers reference
- RFC 6797 – HTTP Strict Transport Security (HSTS)
- W3C – Content Security Policy Level 3
- hstspreload.org – HSTS preload requirements (max-age of at least one year)
- § 5.1 (field names are case-insensitive): RFC 9110 – HTTP Semantics
Stan na:
Podobne narzędzia
- Kody HTTPKody HTTP wyjaśnione: znaczenie 200, 301, 404, 500 i ponad 40 innych kodów, z wyszukiwaniem po kodzie lub słowie kluczowym oraz filtrem według klasy.
- Sprawdź przekierowanie adresu URLSprawdź przekierowanie online: każdy krok adresu URL z kodem (301, 302, 307, 308), celem i czasem. Wykrywa łańcuchy, pętle i błędy HTTPS.
- Audyt SEO strony online za darmoDarmowy audyt SEO dowolnego adresu: title, meta description, H1, canonical, hreflang, noindex, Open Graph, dane strukturalne i alt – z oceną i wskazówkami.
- Sprawdzenie DNS domenySprawdzenie DNS domeny online: rekordy A, AAAA, MX, TXT, CNAME, NS, SOA, CAA, SRV i PTR – z TTL, statusem DNSSEC i objaśnieniem kodów błędów. Za darmo.
- Moje IP – jaki mam adres IP?Moje IP od razu: pokazuje Twój publiczny adres IP, rozpoznaje IPv4 lub IPv6 i wyjaśnia różnicę. Za darmo, bez rejestracji – adres IP nie jest zapisywany.
- Algorytm Luhna: walidator i kalkulator cyfry kontrolnejSprawdź numer algorytmem Luhna (mod 10, ISO/IEC 7812-1) albo oblicz cyfrę kontrolną – tylko kontrola formatu, obliczenia działają lokalnie w przeglądarce.