Sprawdź nagłówki HTTP i bezpieczeństwo strony

Narzędzie pokazuje wszystkie nagłówki HTTP, które serwer wysyła dla danego adresu – od Content-Type i Cache-Control po Set-Cookie – i ocenia nagłówki bezpieczeństwa według zaleceń OWASP w skali od A do F. Przy każdej luce podaje wartość, którą warto dodać.

Źródło: OWASP – HTTP Security Response Headers Cheat Sheet. Stan na: .

Wyłączone: nagłówki pierwszej odpowiedzi (np. 301) zamiast strony docelowej.
Moje narzędzia

Po kliknięciu przeglądarka wysyła wpisany adres URL do naszego serwera (Cloudflare Worker). Serwer pobiera stronę jako „ToolboxDayBot”, przestrzega jej robots.txt i odsyła wyłącznie wynik analizy. Nie zapisujemy ani adresu URL, ani adresu IP; na potrzeby limitu 30 sprawdzeń na godzinę serwer przechowuje w pamięci operacyjnej, najwyżej przez godzinę, nieodwracalny skrót (hash) Twojego IP.

Wynik

Ocena bezpieczeństwa
–
Odpowiedź
–
Nagłówki bezpieczeństwa
Wskazówki
Wszystkie nagłówki
Przekierowania

Jak to obliczamy

Nagłówki bezpieczeństwa w skrócie

NagłówekChroni przedZalecana wartość (OWASP)
Strict-Transport-SecurityPodsłuchem, powrotem do http://max-age=63072000; includeSubDomains
Content-Security-PolicyCross-site scripting, obcymi skryptamizależnie od strony, np. default-src 'self'
X-Content-Type-OptionsZgadywaniem typu MIMEnosniff
X-Frame-Options lub frame-ancestorsClickjackingiemDENY lub frame-ancestors 'none'
Referrer-PolicyWyciekiem pełnych adresów URLstrict-origin-when-cross-origin
Permissions-PolicyNadużyciem kamery, mikrofonu, lokalizacjigeolocation=(), camera=(), microphone=()

Narzędzie zgłasza też nagłówki Server i X-Powered-By ujawniające numery wersji oraz ciasteczka bez Secure, HttpOnly lub SameSite. Przestarzały X-XSS-Protection pokazuje tylko informacyjnie – OWASP zaleca ustawić go na 0 albo usunąć.

Jak liczona jest ocena

HSTS i CSP są warte po 20 punktów; X-Content-Type-Options, ochrona przed clickjackingiem, Referrer-Policy, numery wersji i ciasteczka po 10; Permissions-Policy i Cross-Origin-Opener-Policy po 5. Spełnione daje pełną pulę, „do sprawdzenia” połowę, brak zero. Z procentu wynika ocena: A od 90 %, B od 75 %, C od 60 %, D od 45 %, E od 30 %, poniżej F. Wagi to nasza ocena oparta na OWASP HTTP Headers Cheat Sheet.

Jak dodać nagłówki

W Apache w pliku .htaccess: Header always set X-Content-Type-Options "nosniff"; w nginx: add_header X-Content-Type-Options "nosniff" always;. CSP najpierw przetestuj w trybie Report-Only, a HSTS włącz dopiero wtedy, gdy strona – przy includeSubDomains także wszystkie subdomeny – na stałe działa po HTTPS.

Ograniczenia

Widzisz nagłówki odpowiedzi na nasze żądanie z centrum danych Cloudflare; niektóre serwery odpowiadają przeglądarkom lub zalogowanym użytkownikom innymi nagłówkami. Wartości ciasteczek nigdy nie są przekazywane – widać tylko nazwy i atrybuty.

Najczęściej zadawane pytania

Jak zobaczyć nagłówki HTTP strony?

Wpisz adres i kliknij „Sprawdź nagłówki” – tabela „Wszystkie nagłówki” pokaże każdy nagłówek z wartością. W przeglądarce otwórz narzędzia deweloperskie (F12), kartę Sieć, kliknij żądanie i wybierz „Nagłówki”.

Jakie nagłówki bezpieczeństwa powinna mieć każda strona?

Co najmniej Strict-Transport-Security, X-Content-Type-Options: nosniff, ochronę przed clickjackingiem (frame-ancestors lub X-Frame-Options) i Referrer-Policy. Content-Security-Policy najlepiej chroni przed XSS, ale wymaga dopracowania.

Czy brak nagłówka bezpieczeństwa to luka?

Sam w sobie nie. Te nagłówki to dodatkowa warstwa ochrony, która ogranicza skutki innych błędów, np. wstrzykniętego skryptu. Bez nich stronę łatwiej zaatakować, gdy coś pójdzie nie tak.

Do czego służy „Podążaj za przekierowaniami”?

Włączone: widzisz nagłówki strony docelowej po wszystkich przekierowaniach. Wyłączone: widzisz pierwszą odpowiedź, np. 301 z nagłówkiem Location.

Czy w nazwach nagłówków HTTP liczy się wielkość liter?

Nie – według RFC 9110 wielkość liter w nazwach nagłówków nie ma znaczenia. Dlatego narzędzie pokazuje je małymi literami, tak jak przesyła je HTTP/2.

Źródła i podstawa prawna

Stan na:

Podobne narzędzia