Inspector headere HTTP

Introduceți un URL pentru a inspecta headerele de răspuns HTTP și configurația headerelor de securitate.

Se analizează...

Răspuns

Anteturi de securitate

Toate anteturile de răspuns

Despre inspecția anteturilor HTTP

Acest instrument obține anteturile de răspuns HTTP de la orice URL public prin API-ul nostru server-side. Evidențiază anteturile de securitate importante și le semnalează pe cele lipsă.

  • Strict-Transport-Security: Forțează conexiunile HTTPS
  • Content-Security-Policy: Controlează sursele de conținut permise
  • X-Content-Type-Options: Previne detectarea automată a tipului MIME
  • X-Frame-Options: Previne clickjacking-ul
  • Referrer-Policy: Controlează informațiile de referrer
  • Permissions-Policy: Controlează funcționalitățile browserului

În antetele de răspuns se decide surprinzător de mult comportament, iar cea mai mare parte rămâne invizibilă până se strică ceva. Memorarea în cache, politica de securitate, compresia și redirecționările stau aici, iar un antet lipsă este la fel de semnificativ ca unul greșit. Cele de securitate eșuează în tăcere: nimic nu vă avertizează că o politică nu a fost trimisă niciodată.

E ceva în neregulă la margine?

O interogare care răspunde din înregistrarea greșită, un certificat care expiră duminica, un antet care spune mai mult decât ar trebui. Ne ocupăm de servere, DNS și stratul de livrare și le configurăm astfel încât următoarea surpriză să fie prinsă înaintea utilizatorilor.

Întrebați despre infrastructura dumneavoastră

Întrebări frecvente

Care antete de securitate contează cu adevărat?
Strict-Transport-Security și Content-Security-Policy duc greul. Primul oprește coborârea la HTTP simplu, al doilea limitează ce are voie să încarce pagina. X-Content-Type-Options este o linie fără dezavantaje.
De ce este ignorat antetul meu de cache?
Fiindcă ceva din față l-a suprascris sau fiindcă răspunsul poartă și o directivă contrară. Un proxy, un CDN sau valorile implicite ale cadrului înlocuiesc bucuroase ce ați pus; aici vedeți ce a ajuns de fapt.
Cât mă costă un lanț de redirecționări?
Câte un drum dus-întors fiecare, înainte să plece ceva util. Două sunt obișnuite, patru sunt o configurație crescută din întâmplare. Motoarele le urmează, dar transmit mai puțin la fiecare salt.
Să ascund antetul Server?
Merită scos numărul versiunii, fiindcă pe el se potrivește scanarea în masă. Nu îl confundați cu o apărare: cine chiar vrea recunoaște programul după comportament.
De ce văd alte antete decât browserul meu?
Fiindcă o cerere de aici nu poartă cookie-uri, nu are sesiune și are alt agent de utilizator, deci serverul poate lua alt drum. Comparați cu panoul de rețea al browserului când diferența contează.