เครื่องมือตรวจสอบเฮดเดอร์ความปลอดภัย HTTP
วางเฮดเดอร์การตอบกลับ ไม่ใช่ URL และตรวจสอบการตอบกลับสุดท้ายหลังการเปลี่ยนเส้นทาง
ตรวจ HTTP response headers ที่คัดลอกมาโดยไม่ส่งให้บริการสแกน การวิเคราะห์ทำงานในเบราว์เซอร์ ตรวจการตั้งค่าแปดด้าน และแยกเฮดเดอร์ที่หายไปออกจากค่าที่อ่อน เครื่องมือนี้ไม่เปิด URL ไม่ตรวจเนื้อหาการตอบกลับ และไม่ยืนยันว่าเว็บไซต์ปลอดภัย
วิธีตรวจสอบเฮดเดอร์ด้านความปลอดภัยของเว็บไซต์
-
1
เก็บการตอบกลับสุดท้าย
ติดตามการเปลี่ยนเส้นทางด้วยเครื่องมือนักพัฒนาในเบราว์เซอร์หรือ HTTP client ที่เชื่อถือได้ แล้วคัดลอก response headers สุดท้าย
-
2
วางบล็อกเฮดเดอร์
ใช้คู่ ชื่อ: ค่า หนึ่งคู่ต่อบรรทัด ระบบรับบรรทัดสถานะ HTTP แต่จะไม่วิเคราะห์
-
3
อ่านการตรวจตามความหมาย
สถานะผ่าน ควรตรวจสอบ และไม่มี พิจารณาจากค่าที่รู้จัก ไม่ใช่แค่มีชื่อเฮดเดอร์
-
4
ทดสอบการเปลี่ยนแปลงในบริบทจริง
ปรับใช้อย่างระมัดระวังและทดสอบหน้าจริงอีกครั้ง เพราะ CSP, COEP และ Permissions-Policy อาจบล็อกฟังก์ชันที่จำเป็น
คะแนนในเครื่องหมายถึงอะไรและมีข้อจำกัดใด
คะแนนนี้เป็นรายการตรวจสอบการตั้งค่า ไม่ใช่การสแกนช่องโหว่หรือใบรับรอง ค่าที่เข้มงวดและรู้จักได้ 2 คะแนน ค่าที่ควรตรวจทานได้ 1 คะแนน ส่วนค่าที่ไม่มีหรือไม่ถูกต้องได้ 0 คะแนน
ส่วนที่ตรวจสอบ
| ส่วน | สัญญาณที่เครื่องมือถือว่าเข้มงวด | ข้อจำกัดสำคัญ |
|---|---|---|
| HSTS | max-age เป็นบวกอย่างน้อย 180 วัน พร้อม includeSubDomains |
ส่งผ่าน HTTPS เท่านั้นและตรวจสอบทุกซับโดเมน |
| CSP | นโยบายที่บังคับใช้จำกัดแหล่งสคริปต์โดยไม่มี *, 'unsafe-inline' หรือ 'unsafe-eval' |
CSP ต้องออกแบบและทดสอบให้เหมาะกับแอป |
| การฝังเฟรม | CSP frame-ancestors หรือ X-Frame-Options: DENY/SAMEORIGIN แบบเดิม |
เบราว์เซอร์ที่รองรับจะให้ frame-ancestors มาก่อน |
| MIME | X-Content-Type-Options: nosniff |
เซิร์ฟเวอร์ยังต้องส่ง Content-Type ที่ถูกต้อง |
| Referrer | เช่น strict-origin-when-cross-origin หรือ no-referrer |
เลือกให้เหมาะกับงานวิเคราะห์และความเป็นส่วนตัว |
| ฟีเจอร์เบราว์เซอร์ | Permissions-Policy ปิดอย่างน้อยหนึ่งฟีเจอร์ด้วย feature=() และไม่มี wildcard |
เครื่องมือยืนยันไม่ได้ว่า allowlist ทั้งหมดเหมาะสม |
| การแยกข้าม origin | COOP: same-origin และค่า COEP ที่รู้จัก |
อาจกระทบป๊อปอัปหรือทรัพยากรข้าม origin |
X-XSS-Protection แบบเก่าไม่ถูกนำมาคิดคะแนน ค่าที่ไม่ใช่ศูนย์จะแสดงเป็นหมายเหตุเท่านั้น ส่วน Server และ X-Powered-By เป็นหมายเหตุการเปิดเผยข้อมูล ไม่ใช่หลักฐานช่องโหว่
กฎทางเทคนิคอ้างอิง OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 และ RFC 6797 บล็อกที่วางไม่สามารถบอกได้ว่าได้รับเฮดเดอร์ผ่าน HTTPS หรือไม่ ใบรับรองถูกต้องหรือไม่ การเปลี่ยนเส้นทางเปลี่ยนนโยบายหรือไม่ หรือเบราว์เซอร์ได้รับคำตอบจากแคชที่ต่างออกไปหรือไม่
ความเป็นส่วนตัวและการจัดเก็บในโหมดขั้นตอน
การแยกและให้คะแนนเกิดในเบราว์เซอร์นี้ เฮดเดอร์ดิบไม่กลายเป็นพร็อพเพอร์ตีของเซิร์ฟเวอร์ และไม่ถูกใส่ใน URL ในโหมดขั้นตอน รหัสสุ่มจะชี้ไปยังข้อมูลใน sessionStorage ที่หมดอายุคงที่ 30 นาทีหลังสร้าง การเปิดซ้ำไม่ต่ออายุ เก็บได้สูงสุดสามรายการ หากจัดเก็บไม่ได้ ระบบจะหยุดโดยไม่ส่งข้อมูลไปที่อื่น
คำถามที่พบบ่อย
มีชื่อเฮดเดอร์อย่างเดียวไม่พอ ตัวอย่างเช่น max-age=0 ปิด HSTS และ X-Content-Type-Options ยอมรับเฉพาะค่า nosniff
ตัวกรองนี้เลิกใช้แล้วและอาจก่อปัญหา แนวทางปัจจุบันแนะนำ CSP ที่ออกแบบดี และมักลบเฮดเดอร์นี้หรือตั้งค่าเป็น 0
ไม่ การวิเคราะห์อยู่ในเบราว์เซอร์เท่านั้น ในโหมดขั้นตอน บล็อกจะเก็บชั่วคราวใน sessionStorage ภายใต้รหัสทึบเป็นเวลาสูงสุดคงที่ 30 นาที
ไม่เสมอไป การแยกข้าม origin ช่วยเปิดความสามารถบางอย่าง แต่อาจบล็อกการเชื่อมต่อ ป๊อปอัป หรือทรัพยากร ควรตรวจความต้องการของแอปก่อนใช้งานจริง
ไม่ได้ เครื่องมือไม่ติดต่อเว็บไซต์ โปรดคัดลอก response headers สุดท้ายจากเครื่องมือนักพัฒนาในเบราว์เซอร์หรือ HTTP client ที่เชื่อถือได้
ไม่ เกรดครอบคลุมเพียงรายการเฮดเดอร์ที่จำกัด และไม่ทดสอบแอปพลิเคชัน TLS การยืนยันตัวตน หรือ dependency
Content-Security-Policy-Report-Only เก็บรายงานแต่ไม่บังคับข้อจำกัด จึงช่วยเตรียมการปรับใช้แต่ไม่ใช่การป้องกันเชิงรุกด้วยตัวเอง
frame-ancestors เป็นการควบคุมสมัยใหม่และมีลำดับความสำคัญในเบราว์เซอร์ที่รองรับ ส่วน X-Frame-Options ใช้สำรองสำหรับ client รุ่นเก่าได้
เครื่องมือที่เกี่ยวข้อง
เครื่องดึงลิงก์ภายนอก
วางโค้ด HTML ดิบ และระบุ URL ฐานได้ตามต้องการ จากนั้นรับรายการลิงก์ภายนอก http/https ทั้งหมดในโค้ดแบบไม่มีรายการซ้ำ เพื่อใช้ตรวจสอบลิงก์และประเมินผล SEO
เครื่องมือสร้างสเกมาสำหรับคำถามบ่อย (FAQ Schema Generator)
สร้างมาร์กอัป JSON-LD แบบ FAQPage จากคู่คำถามและคำตอบ เพื่อให้หน้าเว็บของคุณเข้าเกณฑ์ผลการค้นหาแบบสมบูรณ์ (rich results) และกล่องคำตอบของ Google
เครื่องมือตรวจสอบความยาวของคำอธิบายเมตา
วัดคำอธิบายเมตาเป็นจำนวนอักขระและพิกเซลโดยประมาณ เปรียบเทียบแนวทางการเรียบเรียง และดูตัวอย่างการจัดวางบนเดสก์ท็อปกับมือถือ
ตัวตรวจสอบ Hreflang
ตรวจ hreflang ใน HTML ที่วางภายในเบราว์เซอร์ ทั้งโค้ด URL แบบเต็ม รายการซ้ำ ตำแหน่ง และการอ้างอิงตัวเองแบบไม่บังคับ
เครื่องมือดึงลิงก์ภายใน
ดึงลิงก์ภายในทั้งหมดจาก URL หรือ HTML ที่วาง พร้อมข้อความลิงก์ แอตทริบิวต์ rel และสถานะ nofollow เพื่อใช้ตรวจสอบ SEO
ตัวจำลองผลการค้นหา Google
ดูตัวอย่างผลค้นหาแบบ Google โดยประมาณด้วยขีดจำกัดจำนวนอักขระสำหรับมือถือและเดสก์ท็อป ร่างของคุณอยู่ในเซสชันเบราว์เซอร์นี้เท่านั้น
เครื่องมือนี้มีให้บริการในภาษาอื่น
- Comprobador de cabeceras de seguridad HTTP [ES]
- Vérificateur d’en-têtes de sécurité HTTP [FR]
- Pemeriksa header keamanan HTTP [ID]
- Kontroll av HTTP-säkerhetsrubriker [SV]
- أداة فحص رؤوس أمان HTTP [AR]
- HTTPセキュリティヘッダーチェッカー [JA]
- HTTP 보안 헤더 검사기 [KO]
- Tester nagłówków bezpieczeństwa HTTP [PL]
- HTTP-beveiligingsheaders controleren [NL]
- Trình kiểm tra header bảo mật HTTP [VI]
- Verificador de cabeçalhos de segurança HTTP [PT]
- HTTP-Sicherheitsheader-Prüfer [DE]
- Инструмент проверки заголовков безопасности HTTP [RU]
- HTTP Güvenlik Başlık Kontrolcüsü [TR]
- HTTP安全头检查器 [ZH]
- HTTP Security Headers Checker [EN]
- Verifica degli header di sicurezza HTTP [IT]