セキュリティヘッダー分析ツール

次へ

任意のサイトの生の HTTP レスポンスヘッダーを貼り付けると、この分析ツールが不足している点や弱い点を指摘します。サイトを実際に堅牢にするヘッダー(Content-Security-Policy、Strict-Transport-Security、X-Content-Type-Options、X-Frame-Options、Referrer-Policy、Permissions-Policy)をチェックし、バージョン情報を漏らす Server や X-Powered-By のようなヘッダーにも注意を促します。各指摘は高・中・低のラベル付きなので、まず何を直すべきかがはっきりわかります。

ヘッダー監査の仕組み

  1. 1

    レスポンスヘッダーを取得する

    `curl -I https://example.com` を実行するか、ブラウザの開発者ツールの「ネットワーク」タブからレスポンスヘッダーをコピーしてください。

  2. 2

    貼り付ける

    ヘッダーのブロックを入力欄に入れます。1 行につき `名前: 値` のペアを 1 つずつ。

  3. 3

    優先度付きの指摘を読む

    各ヘッダーがチェックされ、あらゆる不足が高・中・低のラベル付きで、追加すべき正確なディレクティブとともに示されます。

  4. 4

    堅牢化して再チェックする

    不足しているヘッダーをサーバー設定に追加し、リロードしてから、新しいレスポンスを貼り付けて不足が解消されたことを確認します。

効果を左右するヘッダー

ヘッダー 何を防ぐか 推奨される最小値
Content-Security-Policy XSS、クリックジャッキング、混在コンテンツ default-src 'self'; object-src 'none'; frame-ancestors 'none'
Strict-Transport-Security SSL ストリッピング、HTTP 経由のクッキー漏洩 max-age=31536000; includeSubDomains; preload
X-Frame-Options 古いブラウザでのクリックジャッキング DENY(または CSP の frame-ancestors に頼る)
X-Content-Type-Options アップロードされたファイルの MIME スニッフィング nosniff
Referrer-Policy 完全な URL の第三者への漏洩 strict-origin-when-cross-origin
Permissions-Policy 信頼できない埋め込みでのカメラ・マイク・位置情報 camera=(), microphone=(), geolocation=()

この分析ツールが指摘するもの

ヘッダーを貼り付けると、次の各項目をチェックし、あらゆる不足を優先度でラベル付けします。

  • Strict-Transport-Security の欠如(高)、または存在するが includeSubDomains がない(中)ため、サブドメインがダウングレードにさらされます。
  • Content-Security-Policy の欠如(高)、または依然として 'unsafe-inline' を許可している CSP(中)で、価値の多くが損なわれます。
  • X-Content-Type-Options が nosniff に設定されていない(低)ため、ブラウザがレスポンスを MIME スニッフィングする可能性があります。
  • X-Frame-Options の欠如(中)。ただし CSP の frame-ancestors ディレクティブがすでに役割を果たしている場合を除きます。
  • Referrer-Policy または Permissions-Policy の欠如(低)。完全な URL が第三者に漏れ、強力なブラウザ機能が開いたままになります。
  • Server または X-Powered-By の存在(低)。スタックとそのバージョンを明かすため、指紋化を減らすには削除してください。

ロールアウトのヒント

まず CSP をレポート専用モードでデプロイし(Content-Security-Policy-Report-Only)、レポート用のエンドポイントをつなぎます。実際のトラフィックで 1 週間動かしてから強制モードに切り替えてください。忘れていたサードパーティ製スクリプトが見つかります。

よくある質問

完全な HTTP レスポンスヘッダーを、1 行につき 名前: 値 のペアで貼り付けてください。最も手早い方法は curl -I https://example.com、またはブラウザの「ネットワーク」タブで任意のリクエストの下にあるレスポンスヘッダーの欄です。

いいえ。貼り付けた HTTP レスポンスヘッダーだけを読み取ります。<meta http-equiv> タグで配信される CSP はその 1 つの文書にのみ適用され、本物のヘッダーより弱いので、ヘッダー版を送ってください。

いいえ。すべての現代ブラウザが XSS 監査機能を削除したため、このヘッダーは保護を提供せず、ときに独自の問題を招くことがあります。しっかりした Content-Security-Policy が代わりになります。

Cloudflare のような CDN はヘッダーを削除したり書き換えたりします(特に Server、任意で Transform Rules 経由の CSP)。公開 URL に対して curl -I でオリジンと直接比較すると、エッジが何を変えているか正確にわかります。

関連ツール

このツールは他の言語でも利用できます