เครื่องมือวิเคราะห์ส่วนหัวความปลอดภัย

ถัดไป

วางส่วนหัวการตอบกลับ HTTP ดิบของเว็บไซต์ใดก็ได้ แล้วเครื่องมือวิเคราะห์นี้จะชี้จุดที่ขาดหายหรืออ่อนแอ มันตรวจส่วนหัวที่เสริมความแข็งแกร่งให้เว็บไซต์จริง ๆ (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy และ Permissions-Policy) และเตือนถึงส่วนหัวอย่าง Server หรือ X-Powered-By ที่เปิดเผยรายละเอียดเวอร์ชัน ทุกข้อค้นพบจะติดป้ายเป็นสูง กลาง หรือต่ำ เพื่อให้คุณรู้แน่ชัดว่าควรแก้อะไรก่อน

การตรวจสอบส่วนหัวทำงานอย่างไร

  1. 1

    ดึงส่วนหัวการตอบกลับของคุณ

    รัน `curl -I https://example.com` หรือคัดลอกส่วนหัวการตอบกลับจากแท็บ Network ในเครื่องมือสำหรับนักพัฒนาของเบราว์เซอร์

  2. 2

    วางลงไป

    วางบล็อกส่วนหัวลงในช่อง หนึ่งคู่ `ชื่อ: ค่า` ต่อหนึ่งบรรทัด

  3. 3

    อ่านข้อค้นพบที่จัดลำดับความสำคัญ

    ส่วนหัวแต่ละรายการจะถูกตรวจ และช่องโหว่ทุกจุดจะติดป้ายเป็นสูง กลาง หรือต่ำ พร้อมคำสั่งที่ต้องเพิ่มอย่างแม่นยำ

  4. 4

    เสริมความแข็งแกร่งแล้วตรวจซ้ำ

    เพิ่มส่วนหัวที่ขาดลงในการตั้งค่าเซิร์ฟเวอร์ของคุณ โหลดใหม่ แล้ววางการตอบกลับใหม่เพื่อยืนยันว่าช่องโหว่ถูกปิดแล้ว

ส่วนหัวที่สร้างความแตกต่าง

ส่วนหัว สิ่งที่ป้องกัน ค่าต่ำสุดที่แนะนำ
Content-Security-Policy XSS, clickjacking, เนื้อหาผสม default-src 'self'; object-src 'none'; frame-ancestors 'none'
Strict-Transport-Security SSL stripping, การรั่วไหลของคุกกี้ผ่าน HTTP max-age=31536000; includeSubDomains; preload
X-Frame-Options clickjacking ในเบราว์เซอร์รุ่นเก่า DENY (หรือพึ่งพา CSP frame-ancestors)
X-Content-Type-Options MIME sniffing ของไฟล์ที่อัปโหลด nosniff
Referrer-Policy การรั่วไหลของ URL ทั้งหมดไปยังบุคคลภายนอก strict-origin-when-cross-origin
Permissions-Policy กล้อง/ไมโครโฟน/ตำแหน่งที่ตั้งในการฝังที่ไม่น่าเชื่อถือ camera=(), microphone=(), geolocation=()

เครื่องมือนี้ตรวจจับอะไรบ้าง

วางส่วนหัวของคุณ แล้วมันจะตรวจแต่ละข้อต่อไปนี้ และติดป้ายทุกช่องโหว่ตามลำดับความสำคัญ:

  • ไม่มี Strict-Transport-Security (สูง) หรือมีแต่ไม่มี includeSubDomains (กลาง) ทำให้ซับโดเมนเปิดช่องต่อการลดระดับ
  • ไม่มี Content-Security-Policy (สูง) หรือ CSP ที่ยังอนุญาต 'unsafe-inline' (กลาง) ซึ่งลบล้างคุณค่าส่วนใหญ่ของมัน
  • X-Content-Type-Options ไม่ได้ตั้งเป็น nosniff (ต่ำ) ทำให้เบราว์เซอร์อาจทำ MIME sniffing กับการตอบกลับ
  • ไม่มี X-Frame-Options (กลาง) เว้นแต่คำสั่ง CSP frame-ancestors ทำหน้าที่นี้อยู่แล้ว
  • ไม่มี Referrer-Policy หรือ Permissions-Policy (ต่ำ): URL ทั้งหมดรั่วไปยังบุคคลภายนอก และฟีเจอร์เบราว์เซอร์อันทรงพลังยังเปิดอยู่
  • มี Server หรือ X-Powered-By (ต่ำ): เปิดเผยสแตกและเวอร์ชันของคุณ จึงควรลบออกเพื่อลดการระบุตัวตน

คำแนะนำในการนำไปใช้งานจริง

เริ่มด้วยการติดตั้ง CSP ในโหมดรายงานเท่านั้นก่อน (Content-Security-Policy-Report-Only) และเชื่อมต่อปลายทางสำหรับรายงาน ปล่อยให้ทำงานภายใต้ปริมาณการรับส่งข้อมูลจริงเป็นเวลาหนึ่งสัปดาห์ก่อนสลับไปโหมดบังคับใช้ แล้วคุณจะพบสคริปต์ของบุคคลภายนอกที่คุณลืมไป

คำถามที่พบบ่อย

วางส่วนหัวการตอบกลับ HTTP ทั้งหมด หนึ่งคู่ ชื่อ: ค่า ต่อหนึ่งบรรทัด แหล่งที่เร็วที่สุดคือ curl -I https://example.com หรือส่วนของส่วนหัวการตอบกลับใต้คำขอใดก็ได้ในแท็บ Network ของเบราว์เซอร์

ไม่ มันอ่านเฉพาะส่วนหัวการตอบกลับ HTTP ที่คุณวางเท่านั้น CSP ที่ส่งผ่านแท็ก <meta http-equiv> ใช้ได้กับเอกสารนั้นเพียงฉบับเดียวและอ่อนกว่าส่วนหัวจริง จึงควรส่งเวอร์ชันที่เป็นส่วนหัว

ไม่ เบราว์เซอร์สมัยใหม่ทุกตัวได้ลบตัวตรวจสอบ XSS ไปแล้ว ส่วนหัวนี้จึงไม่ให้การป้องกันและบางครั้งอาจก่อปัญหาของตัวเอง ให้ใช้ Content-Security-Policy ที่แข็งแรงแทน

CDN อย่าง Cloudflare อาจตัดหรือเขียนส่วนหัวใหม่ (โดยเฉพาะ Server และอาจรวมถึง CSP ผ่าน Transform Rules) เปรียบเทียบกับต้นทางโดยตรงด้วย curl -I บน URL สาธารณะ เพื่อดูว่าขอบเครือข่ายเปลี่ยนอะไรบ้าง

เครื่องมือที่เกี่ยวข้อง

เครื่องดึงลิงก์ภายนอก

วางโค้ด HTML ดิบ และระบุ URL ฐานได้ตามต้องการ จากนั้นรับรายการลิงก์ภายนอก http/https ทั้งหมดในโค้ดแบบไม่มีรายการซ้ำ เพื่อใช้ตรวจสอบลิงก์และประเมินผล SEO

เครื่องมือสร้างสเกมาสำหรับคำถามบ่อย (FAQ Schema Generator)

สร้างมาร์กอัป JSON-LD แบบ FAQPage จากคู่คำถามและคำตอบ เพื่อให้หน้าเว็บของคุณเข้าเกณฑ์ผลการค้นหาแบบสมบูรณ์ (rich results) และกล่องคำตอบของ Google

เครื่องมือตรวจสอบความยาวของคำอธิบายเมตา

วัดคำอธิบายเมตาเป็นจำนวนอักขระและพิกเซลโดยประมาณ เปรียบเทียบแนวทางการเรียบเรียง และดูตัวอย่างการจัดวางบนเดสก์ท็อปกับมือถือ

ตัวตรวจสอบ Hreflang

ตรวจ hreflang ใน HTML ที่วางภายในเบราว์เซอร์ ทั้งโค้ด URL แบบเต็ม รายการซ้ำ ตำแหน่ง และการอ้างอิงตัวเองแบบไม่บังคับ

เครื่องมือตรวจสอบเฮดเดอร์ความปลอดภัย HTTP

วาง HTTP response headers แล้วตรวจ HSTS, CSP, clickjacking, MIME, referrer และนโยบาย cross-origin ภายในเบราว์เซอร์

เครื่องมือดึงลิงก์ภายใน

ดึงลิงก์ภายในทั้งหมดจาก URL หรือ HTML ที่วาง พร้อมข้อความลิงก์ แอตทริบิวต์ rel และสถานะ nofollow เพื่อใช้ตรวจสอบ SEO

เครื่องมือนี้มีให้บริการในภาษาอื่น