Ispettore header HTTP

Inserisci un URL per ispezionare i suoi header di risposta HTTP e la configurazione degli header di sicurezza.

Analisi in corso...

Risposta

Header di sicurezza

Tutti gli header della risposta

Informazioni sull'ispezione degli header HTTP

Questo strumento recupera gli header della risposta HTTP da qualsiasi URL pubblico attraverso la nostra API lato server. Evidenzia gli header di sicurezza importanti e segnala quelli mancanti.

  • Strict-Transport-Security: Impone le connessioni HTTPS
  • Content-Security-Policy: Controlla le sorgenti di contenuto consentite
  • X-Content-Type-Options: Impedisce il MIME-type sniffing
  • X-Frame-Options: Impedisce il clickjacking
  • Referrer-Policy: Controlla le informazioni del referrer
  • Permissions-Policy: Controlla le funzionalità del browser

Negli header di risposta si decide una quantità sorprendente di comportamenti, e quasi tutto resta invisibile finché qualcosa non si rompe. Cache, politiche di sicurezza, compressione e redirect vivono qui, e un header mancante è significativo quanto uno sbagliato. Quelli di sicurezza in particolare falliscono in silenzio: niente ti avvisa che una politica non è mai stata inviata, semplicemente la protezione non c'è.

Qualcosa non va al bordo?

Una risoluzione che risponde dal record sbagliato, un certificato che scade di domenica, un header che rivela più del dovuto. Ci occupiamo di server, DNS e livello di distribuzione, e li impostiamo perché la prossima sorpresa si veda prima che la trovino i tuoi utenti.

Chiedici della tua infrastruttura

Domande frequenti

Quali header di sicurezza contano davvero?
Strict-Transport-Security e Content-Security-Policy reggono quasi tutto il peso. Il primo impedisce il ripiego su HTTP in chiaro, il secondo limita cosa la pagina può caricare. X-Content-Type-Options è una riga senza controindicazioni.
Perché il mio header di cache viene ignorato?
Perché qualcosa davanti lo ha sovrascritto, o perché la risposta porta anche una direttiva contraria. Un proxy, una CDN o i valori predefiniti del framework sostituiscono volentieri quello che hai messo; qui vedi quello che è davvero arrivato.
Quanto costa una catena di redirect?
Un giro di andata e ritorno ciascuno, prima che parta qualcosa di utile. Due sono comuni, quattro sono una configurazione cresciuta per caso. I motori li seguono ma trasmettono meno a ogni salto.
Conviene nascondere l'header Server?
Togliere il numero di versione ha senso, perché è quello che cerca la scansione di massa. Non scambiarlo per una difesa: chi ha davvero intenzione riconosce il software dal suo comportamento.
Perché vedo header diversi da quelli del mio browser?
Perché una richiesta da qui non porta cookie né sessione e ha un altro user agent, quindi il server può prendere un'altra strada. Confronta con il pannello di rete del tuo browser quando la differenza conta.