HTTPセキュリティヘッダーチェッカー
URLではなくレスポンスヘッダーを貼り付けます。リダイレクト後の最終レスポンスを確認してください。
コピーしたHTTPレスポンスヘッダーを外部のスキャンサービスへ送らずに確認できます。解析はブラウザー内で行われ、8つの設定領域について、ヘッダーの欠落と弱い値を区別します。URLへのアクセス、レスポンス本文の検査、サイトの安全性の証明は行いません。
サイトのセキュリティヘッダーを監査する方法
-
1
最終レスポンスを取得
ブラウザーの開発者ツールや信頼できるHTTPクライアントでリダイレクトをたどり、最終レスポンスのヘッダーをコピーします。
-
2
ヘッダーのまとまりを貼り付け
1行につき「名前: 値」を1組入力します。HTTPステータス行は受け付けますが解析対象外です。
-
3
値を含む判定を確認
合格、要確認、不足は、名前の有無だけでなく認識できる設定値に基づきます。
-
4
実環境で変更をテスト
CSP、COEP、Permissions-Policyは必要な機能を止める場合があるため、段階的に導入して実ページを再確認します。
ローカル評価が示すことと限界
このスコアは設定チェックリストであり、脆弱性診断や安全証明ではありません。認識できる強い値は2点、要確認の値は1点、欠落または無効な設定は0点です。
確認する項目
| 項目 | 強いと判定する条件 | 重要な限界 |
|---|---|---|
| HSTS | 180日以上の正のmax-ageとincludeSubDomains |
HTTPSでのみ送信し、全サブドメインを確認する必要があります |
| CSP | 強制ポリシーが*、'unsafe-inline'、'unsafe-eval'なしでスクリプト元を制限 |
CSPはアプリ固有で、実際のページでテストが必要です |
| フレーム | CSPのframe-ancestors、または旧式のX-Frame-Options: DENY/SAMEORIGIN |
対応ブラウザーではframe-ancestorsが優先されます |
| MIME | X-Content-Type-Options: nosniff |
サーバーは正しいContent-Typeも送る必要があります |
| Referrer | strict-origin-when-cross-originやno-referrer |
分析とプライバシーの要件に合わせて選びます |
| ブラウザー機能 | Permissions-Policyがfeature=()で1機能以上を閉じ、ワイルドカードを含まない |
各許可リストの妥当性までは証明できません |
| オリジン間分離 | COOP: same-originと認識可能なCOEP値 |
ポップアップや外部リソースを壊す場合があります |
旧式のX-XSS-Protectionは加点せず、0以外の値を注意事項として表示します。ServerとX-Powered-Byも脆弱性の証拠ではなく、情報開示の参考です。
技術ルールはOWASP HTTP Headers Cheat Sheet、W3C CSP Level 3、RFC 6797に基づきます。貼り付けた内容だけでは、HTTPSで受信したか、証明書が有効か、リダイレクトで方針が変わったか、ブラウザーが別のキャッシュ応答を受けたかは分かりません。
プライバシーと手順モードの保存
解析と採点はこのブラウザー内で行われます。生のヘッダーは当社のサーバーにもURLにも入りません。手順モードではランダムな識別子がsessionStorageの記録を参照し、作成から固定30分で失効します。再表示しても延長されません。保持は最大3件で、保存できない場合は外部へ送信せず停止します。
よくある質問
存在だけでは不十分です。たとえばmax-age=0はHSTSを無効にし、X-Content-Type-Optionsで認識される値はnosniffだけです。
このブラウザーフィルターは非推奨で、問題を起こす場合があります。現在の指針は適切なCSPを推奨し、このヘッダーは削除または0にするのが一般的です。
いいえ。解析はブラウザー内にとどまります。手順モードでは、不透明な識別子のsessionStorageレコードに最長30分間だけ一時保存します。
必ずしも必要ではありません。オリジン間分離は特定機能を有効にしますが、連携、ポップアップ、リソースを遮断する場合があります。導入前に要件を確認してください。
いいえ。ツールはサイトへ接続しません。ブラウザーの開発者ツールや信頼できるHTTPクライアントから最終レスポンスヘッダーをコピーしてください。
いいえ。限定されたヘッダー設定だけを対象とし、アプリ、TLS、認証、依存関係はテストしません。
Content-Security-Policy-Report-Onlyは報告を収集しますが、制限を適用しません。導入準備には役立ちますが、それだけでは能動的な保護になりません。
frame-ancestorsが現代的な制御で、対応ブラウザーでは優先されます。X-Frame-Optionsは古いクライアント向けの予備として残せます。
関連ツール
外部リンク抽出ツール
生のHTMLを貼り付け、必要に応じてベースURLを指定すると、コード内の外部http/httpsリンクを重複なしで一覧表示します。リンク監査やSEOレビューに最適です。
インデックス可能性チェッカー
URLがインデックス対象であるかを確認してください:robots.txt、meta robots、X-Robots-Tag、正規化信号およびHTTPステータス。
バックリンクアンカーテキスト分析ツール
バックリンク、CSV行、URL | アンカーのペア、またはアンカーテキスト行を貼り付け、重複を数えて Anchor Text,Count,Share のCSVを出力します。
hreflangチェッカー
貼り付けたHTMLのhreflangをローカルで確認。コード、完全なURL、重複、配置、任意の自己参照を検査します。
内部リンク抽出ツール
URLまたは貼り付けたHTMLから、アンカーテキスト・rel属性・nofollowステータスを含むすべての内部リンクを抽出。SEO監査に役立ちます。
hreflangタグジェネレーター
複数言語のURLのリストから、1バリアント1行で、各ページのヘッダーにそのまま貼り付けられるhreflangリンクタグを生成します。
このツールは他の言語でも利用できます
- Kontroll av HTTP-säkerhetsrubriker [SV]
- Trình kiểm tra header bảo mật HTTP [VI]
- HTTP-Sicherheitsheader-Prüfer [DE]
- Pemeriksa header keamanan HTTP [ID]
- Tester nagłówków bezpieczeństwa HTTP [PL]
- أداة فحص رؤوس أمان HTTP [AR]
- Verificador de cabeçalhos de segurança HTTP [PT]
- Comprobador de cabeceras de seguridad HTTP [ES]
- Vérificateur d’en-têtes de sécurité HTTP [FR]
- HTTP 보안 헤더 검사기 [KO]
- HTTP-beveiligingsheaders controleren [NL]
- เครื่องมือตรวจสอบเฮดเดอร์ความปลอดภัย HTTP [TH]
- HTTP Security Headers Checker [EN]
- Verifica degli header di sicurezza HTTP [IT]
- Инструмент проверки заголовков безопасности HTTP [RU]
- HTTP Güvenlik Başlık Kontrolcüsü [TR]
- HTTP安全头检查器 [ZH]