เครื่องมือวิเคราะห์ส่วนหัวความปลอดภัย
วางส่วนหัวการตอบกลับ HTTP ดิบของเว็บไซต์ใดก็ได้ แล้วเครื่องมือวิเคราะห์นี้จะชี้จุดที่ขาดหายหรืออ่อนแอ มันตรวจส่วนหัวที่เสริมความแข็งแกร่งให้เว็บไซต์จริง ๆ (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy และ Permissions-Policy) และเตือนถึงส่วนหัวอย่าง Server หรือ X-Powered-By ที่เปิดเผยรายละเอียดเวอร์ชัน ทุกข้อค้นพบจะติดป้ายเป็นสูง กลาง หรือต่ำ เพื่อให้คุณรู้แน่ชัดว่าควรแก้อะไรก่อน
การตรวจสอบส่วนหัวทำงานอย่างไร
-
1
ดึงส่วนหัวการตอบกลับของคุณ
รัน `curl -I https://example.com` หรือคัดลอกส่วนหัวการตอบกลับจากแท็บ Network ในเครื่องมือสำหรับนักพัฒนาของเบราว์เซอร์
-
2
วางลงไป
วางบล็อกส่วนหัวลงในช่อง หนึ่งคู่ `ชื่อ: ค่า` ต่อหนึ่งบรรทัด
-
3
อ่านข้อค้นพบที่จัดลำดับความสำคัญ
ส่วนหัวแต่ละรายการจะถูกตรวจ และช่องโหว่ทุกจุดจะติดป้ายเป็นสูง กลาง หรือต่ำ พร้อมคำสั่งที่ต้องเพิ่มอย่างแม่นยำ
-
4
เสริมความแข็งแกร่งแล้วตรวจซ้ำ
เพิ่มส่วนหัวที่ขาดลงในการตั้งค่าเซิร์ฟเวอร์ของคุณ โหลดใหม่ แล้ววางการตอบกลับใหม่เพื่อยืนยันว่าช่องโหว่ถูกปิดแล้ว
ส่วนหัวที่สร้างความแตกต่าง
| ส่วนหัว | สิ่งที่ป้องกัน | ค่าต่ำสุดที่แนะนำ |
|---|---|---|
| Content-Security-Policy | XSS, clickjacking, เนื้อหาผสม | default-src 'self'; object-src 'none'; frame-ancestors 'none' |
| Strict-Transport-Security | SSL stripping, การรั่วไหลของคุกกี้ผ่าน HTTP | max-age=31536000; includeSubDomains; preload |
| X-Frame-Options | clickjacking ในเบราว์เซอร์รุ่นเก่า | DENY (หรือพึ่งพา CSP frame-ancestors) |
| X-Content-Type-Options | MIME sniffing ของไฟล์ที่อัปโหลด | nosniff |
| Referrer-Policy | การรั่วไหลของ URL ทั้งหมดไปยังบุคคลภายนอก | strict-origin-when-cross-origin |
| Permissions-Policy | กล้อง/ไมโครโฟน/ตำแหน่งที่ตั้งในการฝังที่ไม่น่าเชื่อถือ | camera=(), microphone=(), geolocation=() |
เครื่องมือนี้ตรวจจับอะไรบ้าง
วางส่วนหัวของคุณ แล้วมันจะตรวจแต่ละข้อต่อไปนี้ และติดป้ายทุกช่องโหว่ตามลำดับความสำคัญ:
- ไม่มี Strict-Transport-Security (สูง) หรือมีแต่ไม่มี
includeSubDomains(กลาง) ทำให้ซับโดเมนเปิดช่องต่อการลดระดับ - ไม่มี Content-Security-Policy (สูง) หรือ CSP ที่ยังอนุญาต
'unsafe-inline'(กลาง) ซึ่งลบล้างคุณค่าส่วนใหญ่ของมัน - X-Content-Type-Options ไม่ได้ตั้งเป็น
nosniff(ต่ำ) ทำให้เบราว์เซอร์อาจทำ MIME sniffing กับการตอบกลับ - ไม่มี X-Frame-Options (กลาง) เว้นแต่คำสั่ง CSP
frame-ancestorsทำหน้าที่นี้อยู่แล้ว - ไม่มี Referrer-Policy หรือ Permissions-Policy (ต่ำ): URL ทั้งหมดรั่วไปยังบุคคลภายนอก และฟีเจอร์เบราว์เซอร์อันทรงพลังยังเปิดอยู่
- มี Server หรือ X-Powered-By (ต่ำ): เปิดเผยสแตกและเวอร์ชันของคุณ จึงควรลบออกเพื่อลดการระบุตัวตน
คำแนะนำในการนำไปใช้งานจริง
เริ่มด้วยการติดตั้ง CSP ในโหมดรายงานเท่านั้นก่อน (Content-Security-Policy-Report-Only) และเชื่อมต่อปลายทางสำหรับรายงาน ปล่อยให้ทำงานภายใต้ปริมาณการรับส่งข้อมูลจริงเป็นเวลาหนึ่งสัปดาห์ก่อนสลับไปโหมดบังคับใช้ แล้วคุณจะพบสคริปต์ของบุคคลภายนอกที่คุณลืมไป
คำถามที่พบบ่อย
วางส่วนหัวการตอบกลับ HTTP ทั้งหมด หนึ่งคู่ ชื่อ: ค่า ต่อหนึ่งบรรทัด แหล่งที่เร็วที่สุดคือ curl -I https://example.com หรือส่วนของส่วนหัวการตอบกลับใต้คำขอใดก็ได้ในแท็บ Network ของเบราว์เซอร์
ไม่ มันอ่านเฉพาะส่วนหัวการตอบกลับ HTTP ที่คุณวางเท่านั้น CSP ที่ส่งผ่านแท็ก <meta http-equiv> ใช้ได้กับเอกสารนั้นเพียงฉบับเดียวและอ่อนกว่าส่วนหัวจริง จึงควรส่งเวอร์ชันที่เป็นส่วนหัว
ไม่ เบราว์เซอร์สมัยใหม่ทุกตัวได้ลบตัวตรวจสอบ XSS ไปแล้ว ส่วนหัวนี้จึงไม่ให้การป้องกันและบางครั้งอาจก่อปัญหาของตัวเอง ให้ใช้ Content-Security-Policy ที่แข็งแรงแทน
CDN อย่าง Cloudflare อาจตัดหรือเขียนส่วนหัวใหม่ (โดยเฉพาะ Server และอาจรวมถึง CSP ผ่าน Transform Rules) เปรียบเทียบกับต้นทางโดยตรงด้วย curl -I บน URL สาธารณะ เพื่อดูว่าขอบเครือข่ายเปลี่ยนอะไรบ้าง
เครื่องมือที่เกี่ยวข้อง
เครื่องดึงลิงก์ภายนอก
วางโค้ด HTML ดิบ และระบุ URL ฐานได้ตามต้องการ จากนั้นรับรายการลิงก์ภายนอก http/https ทั้งหมดในโค้ดแบบไม่มีรายการซ้ำ เพื่อใช้ตรวจสอบลิงก์และประเมินผล SEO
เครื่องมือสร้างสเกมาสำหรับคำถามบ่อย (FAQ Schema Generator)
สร้างมาร์กอัป JSON-LD แบบ FAQPage จากคู่คำถามและคำตอบ เพื่อให้หน้าเว็บของคุณเข้าเกณฑ์ผลการค้นหาแบบสมบูรณ์ (rich results) และกล่องคำตอบของ Google
เครื่องมือตรวจสอบความยาวของคำอธิบายเมตา
วัดคำอธิบายเมตาเป็นจำนวนอักขระและพิกเซลโดยประมาณ เปรียบเทียบแนวทางการเรียบเรียง และดูตัวอย่างการจัดวางบนเดสก์ท็อปกับมือถือ
ตัวตรวจสอบ Hreflang
ตรวจ hreflang ใน HTML ที่วางภายในเบราว์เซอร์ ทั้งโค้ด URL แบบเต็ม รายการซ้ำ ตำแหน่ง และการอ้างอิงตัวเองแบบไม่บังคับ
เครื่องมือตรวจสอบเฮดเดอร์ความปลอดภัย HTTP
วาง HTTP response headers แล้วตรวจ HSTS, CSP, clickjacking, MIME, referrer และนโยบาย cross-origin ภายในเบราว์เซอร์
เครื่องมือดึงลิงก์ภายใน
ดึงลิงก์ภายในทั้งหมดจาก URL หรือ HTML ที่วาง พร้อมข้อความลิงก์ แอตทริบิวต์ rel และสถานะ nofollow เพื่อใช้ตรวจสอบ SEO
เครื่องมือนี้มีให้บริการในภาษาอื่น
- Analizador de Encabezados de Seguridad [ES]
- Analyseur d'en-têtes de sécurité [FR]
- Analisador de Cabeçalhos de Segurança [PT]
- Sicherheitsheader-Analyse [DE]
- Beveiligingsheader-analyser [NL]
- 보안 헤더 분석기 [KO]
- セキュリティヘッダー分析ツール [JA]
- Analysverktyg för säkerhetsheaders [SV]
- Trình phân tích tiêu đề bảo mật [VI]
- Penganalisis Header Keamanan [ID]
- محلّل ترويسات الأمان [AR]
- Analizator nagłówków bezpieczeństwa [PL]
- Анализатор заголовков безопасности [RU]
- Güvenlik Başlığı Çözümleyici [TR]
- 安全响应头分析器 [ZH]
- Security Header Analyzer [EN]
- Analizzatore di Intestazioni di Sicurezza [IT]