HTTP 헤더 검사기

URL을 입력하여 HTTP 응답 헤더와 보안 헤더 구성을 검사합니다.

분석 중...

응답

보안 헤더

모든 응답 헤더

HTTP 헤더 검사에 대하여

이 도구는 서버 측 API를 통해 모든 공개 URL에서 HTTP 응답 헤더를 가져옵니다. 중요한 보안 헤더를 강조하고 누락된 항목을 표시합니다.

  • Strict-Transport-Security: HTTPS 연결을 강제합니다
  • Content-Security-Policy: 허용된 콘텐츠 소스를 제어합니다
  • X-Content-Type-Options: MIME 타입 스니핑을 방지합니다
  • X-Frame-Options: 클릭재킹을 방지합니다
  • Referrer-Policy: 리퍼러 정보를 제어합니다
  • Permissions-Policy: 브라우저 기능을 제어합니다

응답 헤더에서는 놀랄 만큼 많은 동작이 결정되지만, 그 대부분은 무언가 망가지기 전까지 보이지 않습니다. 캐싱, 보안 정책, 압축, 리디렉션이 모두 여기 살고 있으며, 빠진 헤더는 잘못된 헤더만큼이나 중요합니다. 특히 보안 헤더는 조용히 실패합니다. 정책이 아예 전송되지 않았다고 알려 주는 것은 없고, 보호가 그냥 없을 뿐입니다.

엣지 쪽에 문제가 있나요

엉뚱한 레코드에서 답하는 조회, 일요일에 만료되는 인증서, 필요 이상을 알려 주는 헤더. 저희는 서버와 DNS, 전달 계층을 돌보고, 다음 사고가 사용자보다 먼저 잡히도록 구성합니다.

인프라에 대해 문의하기

자주 묻는 질문

실제로 중요한 보안 헤더는 무엇인가요
Strict-Transport-Security와 Content-Security-Policy가 대부분을 감당합니다. 앞의 것은 평문 HTTP로 떨어지는 것을 막고, 뒤의 것은 페이지가 무엇을 불러올 수 있는지 제한합니다. X-Content-Type-Options는 한 줄이면 되고 단점이 없습니다.
제 캐시 헤더는 왜 무시되나요
앞단의 무언가가 덮어썼거나, 응답이 서로 어긋나는 지시를 함께 실어 보내기 때문입니다. 프록시, CDN, 프레임워크 기본값 모두 설정한 값을 기꺼이 갈아치웁니다. 여기 보이는 것이 실제로 도착한 값입니다.
리디렉션이 이어지면 무엇을 잃나요
쓸모 있는 내용이 오기 전에 한 번씩 왕복이 듭니다. 두 번은 흔하고, 네 번은 어쩌다 자라난 설정입니다. 검색 엔진은 따라가지만 한 단계마다 넘겨주는 것이 줄어듭니다.
Server 헤더를 숨겨야 하나요
버전 번호는 없애는 편이 좋습니다. 대량 스캔이 맞춰 보는 것이 그것이기 때문입니다. 다만 방어로 착각하지는 마세요. 작정한 쪽은 동작만 보고도 소프트웨어를 알아냅니다.
왜 제 브라우저와 다른 헤더가 보이나요
여기서 보내는 요청에는 쿠키도 세션도 없고 사용자 에이전트도 달라서 서버가 다른 길로 갈 수 있기 때문입니다. 차이가 중요하다면 브라우저의 네트워크 패널과 비교하세요.