セキュリティヘッダー分析ツール
任意のサイトの生の HTTP レスポンスヘッダーを貼り付けると、この分析ツールが不足している点や弱い点を指摘します。サイトを実際に堅牢にするヘッダー(Content-Security-Policy、Strict-Transport-Security、X-Content-Type-Options、X-Frame-Options、Referrer-Policy、Permissions-Policy)をチェックし、バージョン情報を漏らす Server や X-Powered-By のようなヘッダーにも注意を促します。各指摘は高・中・低のラベル付きなので、まず何を直すべきかがはっきりわかります。
ヘッダー監査の仕組み
-
1
レスポンスヘッダーを取得する
`curl -I https://example.com` を実行するか、ブラウザの開発者ツールの「ネットワーク」タブからレスポンスヘッダーをコピーしてください。
-
2
貼り付ける
ヘッダーのブロックを入力欄に入れます。1 行につき `名前: 値` のペアを 1 つずつ。
-
3
優先度付きの指摘を読む
各ヘッダーがチェックされ、あらゆる不足が高・中・低のラベル付きで、追加すべき正確なディレクティブとともに示されます。
-
4
堅牢化して再チェックする
不足しているヘッダーをサーバー設定に追加し、リロードしてから、新しいレスポンスを貼り付けて不足が解消されたことを確認します。
効果を左右するヘッダー
| ヘッダー | 何を防ぐか | 推奨される最小値 |
|---|---|---|
| Content-Security-Policy | XSS、クリックジャッキング、混在コンテンツ | default-src 'self'; object-src 'none'; frame-ancestors 'none' |
| Strict-Transport-Security | SSL ストリッピング、HTTP 経由のクッキー漏洩 | max-age=31536000; includeSubDomains; preload |
| X-Frame-Options | 古いブラウザでのクリックジャッキング | DENY(または CSP の frame-ancestors に頼る) |
| X-Content-Type-Options | アップロードされたファイルの MIME スニッフィング | nosniff |
| Referrer-Policy | 完全な URL の第三者への漏洩 | strict-origin-when-cross-origin |
| Permissions-Policy | 信頼できない埋め込みでのカメラ・マイク・位置情報 | camera=(), microphone=(), geolocation=() |
この分析ツールが指摘するもの
ヘッダーを貼り付けると、次の各項目をチェックし、あらゆる不足を優先度でラベル付けします。
- Strict-Transport-Security の欠如(高)、または存在するが
includeSubDomainsがない(中)ため、サブドメインがダウングレードにさらされます。 - Content-Security-Policy の欠如(高)、または依然として
'unsafe-inline'を許可している CSP(中)で、価値の多くが損なわれます。 - X-Content-Type-Options が
nosniffに設定されていない(低)ため、ブラウザがレスポンスを MIME スニッフィングする可能性があります。 - X-Frame-Options の欠如(中)。ただし CSP の
frame-ancestorsディレクティブがすでに役割を果たしている場合を除きます。 - Referrer-Policy または Permissions-Policy の欠如(低)。完全な URL が第三者に漏れ、強力なブラウザ機能が開いたままになります。
- Server または X-Powered-By の存在(低)。スタックとそのバージョンを明かすため、指紋化を減らすには削除してください。
ロールアウトのヒント
まず CSP をレポート専用モードでデプロイし(Content-Security-Policy-Report-Only)、レポート用のエンドポイントをつなぎます。実際のトラフィックで 1 週間動かしてから強制モードに切り替えてください。忘れていたサードパーティ製スクリプトが見つかります。
よくある質問
完全な HTTP レスポンスヘッダーを、1 行につき 名前: 値 のペアで貼り付けてください。最も手早い方法は curl -I https://example.com、またはブラウザの「ネットワーク」タブで任意のリクエストの下にあるレスポンスヘッダーの欄です。
いいえ。貼り付けた HTTP レスポンスヘッダーだけを読み取ります。<meta http-equiv> タグで配信される CSP はその 1 つの文書にのみ適用され、本物のヘッダーより弱いので、ヘッダー版を送ってください。
いいえ。すべての現代ブラウザが XSS 監査機能を削除したため、このヘッダーは保護を提供せず、ときに独自の問題を招くことがあります。しっかりした Content-Security-Policy が代わりになります。
Cloudflare のような CDN はヘッダーを削除したり書き換えたりします(特に Server、任意で Transform Rules 経由の CSP)。公開 URL に対して curl -I でオリジンと直接比較すると、エッジが何を変えているか正確にわかります。
関連ツール
外部リンク抽出ツール
生のHTMLを貼り付け、必要に応じてベースURLを指定すると、コード内の外部http/httpsリンクを重複なしで一覧表示します。リンク監査やSEOレビューに最適です。
メタディスクリプション長チェッカー
メタディスクリプションの文字数と推定ピクセル幅を測り、編集上の目安やデスクトップ・モバイルのレイアウト例と比較します。
FAQスキーマ生成ツール
質問と回答のペアからFAQPageのJSON-LDマークアップを生成します。Googleのリッチリザルトや強調スニペットの対象になるための構造化データを数秒で用意できます。
バックリンクアンカーテキスト分析ツール
バックリンク、CSV行、URL | アンカーのペア、またはアンカーテキスト行を貼り付け、重複を数えて Anchor Text,Count,Share のCSVを出力します。
インデックス可能性チェッカー
URLがインデックス対象であるかを確認してください:robots.txt、meta robots、X-Robots-Tag、正規化信号およびHTTPステータス。
内部リンク抽出ツール
URLまたは貼り付けたHTMLから、アンカーテキスト・rel属性・nofollowステータスを含むすべての内部リンクを抽出。SEO監査に役立ちます。
このツールは他の言語でも利用できます
- Analizador de Encabezados de Seguridad [ES]
- Analyseur d'en-têtes de sécurité [FR]
- Analisador de Cabeçalhos de Segurança [PT]
- Sicherheitsheader-Analyse [DE]
- Beveiligingsheader-analyser [NL]
- 보안 헤더 분석기 [KO]
- เครื่องมือวิเคราะห์ส่วนหัวความปลอดภัย [TH]
- Analysverktyg för säkerhetsheaders [SV]
- Trình phân tích tiêu đề bảo mật [VI]
- Penganalisis Header Keamanan [ID]
- محلّل ترويسات الأمان [AR]
- Analizator nagłówków bezpieczeństwa [PL]
- 安全响应头分析器 [ZH]
- Security Header Analyzer [EN]
- Analizzatore di Intestazioni di Sicurezza [IT]
- Анализатор заголовков безопасности [RU]
- Güvenlik Başlığı Çözümleyici [TR]