เครื่องมือตรวจสอบเฮดเดอร์ความปลอดภัย HTTP
วางเฮดเดอร์การตอบกลับ ไม่ใช่ URL และตรวจสอบการตอบกลับสุดท้ายหลังการเปลี่ยนเส้นทาง
ตรวจ HTTP response headers ที่คัดลอกมาโดยไม่ส่งให้บริการสแกน การวิเคราะห์ทำงานในเบราว์เซอร์ ตรวจการตั้งค่าแปดด้าน และแยกเฮดเดอร์ที่หายไปออกจากค่าที่อ่อน เครื่องมือนี้ไม่เปิด URL ไม่ตรวจเนื้อหาการตอบกลับ และไม่ยืนยันว่าเว็บไซต์ปลอดภัย
วิธีตรวจสอบเฮดเดอร์ด้านความปลอดภัยของเว็บไซต์
-
1
เก็บการตอบกลับสุดท้าย
ติดตามการเปลี่ยนเส้นทางด้วยเครื่องมือนักพัฒนาในเบราว์เซอร์หรือ HTTP client ที่เชื่อถือได้ แล้วคัดลอก response headers สุดท้าย
-
2
วางบล็อกเฮดเดอร์
ใช้คู่ ชื่อ: ค่า หนึ่งคู่ต่อบรรทัด ระบบรับบรรทัดสถานะ HTTP แต่จะไม่วิเคราะห์
-
3
อ่านการตรวจตามความหมาย
สถานะผ่าน ควรตรวจสอบ และไม่มี พิจารณาจากค่าที่รู้จัก ไม่ใช่แค่มีชื่อเฮดเดอร์
-
4
ทดสอบการเปลี่ยนแปลงในบริบทจริง
ปรับใช้อย่างระมัดระวังและทดสอบหน้าจริงอีกครั้ง เพราะ CSP, COEP และ Permissions-Policy อาจบล็อกฟังก์ชันที่จำเป็น
คะแนนในเครื่องหมายถึงอะไรและมีข้อจำกัดใด
คะแนนนี้เป็นรายการตรวจสอบการตั้งค่า ไม่ใช่การสแกนช่องโหว่หรือใบรับรอง ค่าที่เข้มงวดและรู้จักได้ 2 คะแนน ค่าที่ควรตรวจทานได้ 1 คะแนน ส่วนค่าที่ไม่มีหรือไม่ถูกต้องได้ 0 คะแนน
ส่วนที่ตรวจสอบ
| ส่วน | สัญญาณที่เครื่องมือถือว่าเข้มงวด | ข้อจำกัดสำคัญ |
|---|---|---|
| HSTS | max-age เป็นบวกอย่างน้อย 180 วัน พร้อม includeSubDomains |
ส่งผ่าน HTTPS เท่านั้นและตรวจสอบทุกซับโดเมน |
| CSP | นโยบายที่บังคับใช้จำกัดแหล่งสคริปต์โดยไม่มี *, 'unsafe-inline' หรือ 'unsafe-eval' |
CSP ต้องออกแบบและทดสอบให้เหมาะกับแอป |
| การฝังเฟรม | CSP frame-ancestors หรือ X-Frame-Options: DENY/SAMEORIGIN แบบเดิม |
เบราว์เซอร์ที่รองรับจะให้ frame-ancestors มาก่อน |
| MIME | X-Content-Type-Options: nosniff |
เซิร์ฟเวอร์ยังต้องส่ง Content-Type ที่ถูกต้อง |
| Referrer | เช่น strict-origin-when-cross-origin หรือ no-referrer |
เลือกให้เหมาะกับงานวิเคราะห์และความเป็นส่วนตัว |
| ฟีเจอร์เบราว์เซอร์ | Permissions-Policy ปิดอย่างน้อยหนึ่งฟีเจอร์ด้วย feature=() และไม่มี wildcard |
เครื่องมือยืนยันไม่ได้ว่า allowlist ทั้งหมดเหมาะสม |
| การแยกข้าม origin | COOP: same-origin และค่า COEP ที่รู้จัก |
อาจกระทบป๊อปอัปหรือทรัพยากรข้าม origin |
X-XSS-Protection แบบเก่าไม่ถูกนำมาคิดคะแนน ค่าที่ไม่ใช่ศูนย์จะแสดงเป็นหมายเหตุเท่านั้น ส่วน Server และ X-Powered-By เป็นหมายเหตุการเปิดเผยข้อมูล ไม่ใช่หลักฐานช่องโหว่
กฎทางเทคนิคอ้างอิง OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 และ RFC 6797 บล็อกที่วางไม่สามารถบอกได้ว่าได้รับเฮดเดอร์ผ่าน HTTPS หรือไม่ ใบรับรองถูกต้องหรือไม่ การเปลี่ยนเส้นทางเปลี่ยนนโยบายหรือไม่ หรือเบราว์เซอร์ได้รับคำตอบจากแคชที่ต่างออกไปหรือไม่
ความเป็นส่วนตัวและการจัดเก็บในโหมดขั้นตอน
การแยกและให้คะแนนเกิดในเบราว์เซอร์นี้ เฮดเดอร์ดิบไม่กลายเป็นพร็อพเพอร์ตี Livewire และไม่ถูกใส่ใน URL ในโหมดขั้นตอน รหัสสุ่มจะชี้ไปยังข้อมูลใน sessionStorage ที่หมดอายุคงที่ 30 นาทีหลังสร้าง การเปิดซ้ำไม่ต่ออายุ เก็บได้สูงสุดสามรายการ หากจัดเก็บไม่ได้ ระบบจะหยุดโดยไม่ส่งข้อมูลไปที่อื่น
คำถามที่พบบ่อย
มีชื่อเฮดเดอร์อย่างเดียวไม่พอ ตัวอย่างเช่น max-age=0 ปิด HSTS และ X-Content-Type-Options ยอมรับเฉพาะค่า nosniff
ตัวกรองนี้เลิกใช้แล้วและอาจก่อปัญหา แนวทางปัจจุบันแนะนำ CSP ที่ออกแบบดี และมักลบเฮดเดอร์นี้หรือตั้งค่าเป็น 0
ไม่ การวิเคราะห์อยู่ในเบราว์เซอร์เท่านั้น ในโหมดขั้นตอน บล็อกจะเก็บชั่วคราวใน sessionStorage ภายใต้รหัสทึบเป็นเวลาสูงสุดคงที่ 30 นาที
ไม่เสมอไป การแยกข้าม origin ช่วยเปิดความสามารถบางอย่าง แต่อาจบล็อกการเชื่อมต่อ ป๊อปอัป หรือทรัพยากร ควรตรวจความต้องการของแอปก่อนใช้งานจริง
ไม่ได้ เครื่องมือไม่ติดต่อเว็บไซต์ โปรดคัดลอก response headers สุดท้ายจากเครื่องมือนักพัฒนาในเบราว์เซอร์หรือ HTTP client ที่เชื่อถือได้
ไม่ เกรดครอบคลุมเพียงรายการเฮดเดอร์ที่จำกัด และไม่ทดสอบแอปพลิเคชัน TLS การยืนยันตัวตน หรือ dependency
Content-Security-Policy-Report-Only เก็บรายงานแต่ไม่บังคับข้อจำกัด จึงช่วยเตรียมการปรับใช้แต่ไม่ใช่การป้องกันเชิงรุกด้วยตัวเอง
frame-ancestors เป็นการควบคุมสมัยใหม่และมีลำดับความสำคัญในเบราว์เซอร์ที่รองรับ ส่วน X-Frame-Options ใช้สำรองสำหรับ client รุ่นเก่าได้
เครื่องมือที่เกี่ยวข้อง
ตัวสร้าง Breadcrumb Schema
สร้าง BreadcrumbList JSON-LD ที่ถูกต้องสำหรับลำดับชั้นของหน้าใดก็ได้ ได้มาร์กอัป schema.org พร้อมวางลงในส่วน head ของเว็บไซต์
ตัวตรวจสอบ URL ตามรูปแบบบัญญัติ
ตรวจสอบ Canonical URL ที่ Google เห็นสำหรับหน้าใดๆ ตรวจจับแท็กลิงก์ HTML, ส่วนหัวของลิงก์ HTTP, ข้อขัดแย้ง และลูกโซ่การเปลี่ยนเส้นทาง
ตัวตรวจลิงก์เสีย
รวบรวมข้อมูลหน้าเดียวหรือแผนผังเว็บไซต์ขนาดเล็ก แล้วระบุลิงก์เสียทุกตัวตามสถานะ HTTP ตรวจสอบรวดเร็วพร้อมการตรวจจับห่วงโซ่การเปลี่ยนเส้นทาง
เครื่องสร้างแท็ก Canonical
สร้างแท็กลิงก์ rel=canonical ที่ถูกต้อง รวมส่วนหัวของ HTTP Link ที่เทียบเท่าและข้อผิดพลาดทั่วไปที่ควรหลีกเลี่ยง
เครื่องมือวิเคราะห์ Anchor Text ของแบ็กลิงก์
วางแบ็กลิงก์ แถว CSV คู่ URL | anchor หรือบรรทัด anchor text เพื่อดูจำนวนข้อความที่ซ้ำและส่งออก CSV Anchor Text,Count,Share
ตัวนับความถี่คำ
ค้นหาคำที่ปรากฏซ้ำบ่อยที่สุดในข้อความ พร้อมจำนวนครั้งและเปอร์เซ็นต์ความหนาแน่น เหมาะสำหรับแก้ไขงานเขียน ตรวจ SEO และ audit คอนเทนต์