Analysverktyg för säkerhetsheaders
Klistra in de råa HTTP-svarsheadersen från valfri sajt så pekar det här analysverktyget ut vad som saknas eller är svagt. Det kontrollerar de headers som verkligen härdar en sajt (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy och Permissions-Policy) och uppmärksammar headers som Server eller X-Powered-By som läcker versionsdetaljer. Varje fynd märks som högt, medel eller lågt, så att du vet exakt vad du ska åtgärda först.
Så fungerar header-granskningen
-
1
Hämta dina svarsheaders
Kör `curl -I https://example.com`, eller kopiera svarsheadersen från fliken Nätverk i webbläsarens utvecklarverktyg.
-
2
Klistra in dem
Lägg headerblocket i fältet, ett `Namn: värde`-par per rad.
-
3
Läs de prioriterade fynden
Varje header kontrolleras och varje lucka märks som hög, medel eller låg, med det exakta direktivet att lägga till.
-
4
Härda och kontrollera igen
Lägg till de saknade headersen i din serverkonfiguration, ladda om den och klistra in det nya svaret för att bekräfta att luckorna är täppta.
Headers som gör skillnad
| Header | Vad den blockerar | Lägsta rekommenderade värde |
|---|---|---|
| Content-Security-Policy | XSS, clickjacking, blandat innehåll | default-src 'self'; object-src 'none'; frame-ancestors 'none' |
| Strict-Transport-Security | SSL stripping, cookieläckage över HTTP | max-age=31536000; includeSubDomains; preload |
| X-Frame-Options | Clickjacking i äldre webbläsare | DENY (eller förlita dig på CSP frame-ancestors) |
| X-Content-Type-Options | MIME-sniffning av uppladdade filer | nosniff |
| Referrer-Policy | Läckage av fullständiga URL:er till tredjepart | strict-origin-when-cross-origin |
| Permissions-Policy | Kamera/mikrofon/geolokalisering på opålitliga embeds | camera=(), microphone=(), geolocation=() |
Vad det här verktyget flaggar
Klistra in dina headers så kontrollerar det var och en av dessa och märker varje lucka efter prioritet:
- Saknad Strict-Transport-Security (hög), eller närvarande men utan
includeSubDomains(medel), vilket lämnar subdomäner öppna för en nedgradering. - Saknad Content-Security-Policy (hög), eller en CSP som fortfarande tillåter
'unsafe-inline'(medel), vilket omintetgör mycket av dess värde. - X-Content-Type-Options inte satt till
nosniff(låg), så att webbläsare kan MIME-sniffa svar. - Saknad X-Frame-Options (medel), om inte ett CSP-direktiv
frame-ancestorsredan sköter jobbet. - Saknad Referrer-Policy eller Permissions-Policy (låg): fullständiga URL:er läcker till tredjepart och kraftfulla webbläsarfunktioner förblir öppna.
- Närvarande Server eller X-Powered-By (låg): de avslöjar din stack och version, så ta bort dem för att minska igenkännbarheten.
Tips för utrullning
Driftsätt CSP i report-only-läge först (Content-Security-Policy-Report-Only) och koppla en rapporteringsslutpunkt. Låt det köra under en vecka av verklig trafik innan du slår över till tillämpning: du kommer att upptäcka tredjepartsskript du glömt bort.
Vanliga frågor
Klistra in de fullständiga HTTP-svarsheadersen, ett Namn: värde-par per rad. Den snabbaste källan är curl -I https://example.com, eller avsnittet med svarsheaders under en valfri begäran i webbläsarens flik Nätverk.
Nej. Den läser bara de HTTP-svarsheaders du klistrar in. En CSP som levereras via en <meta http-equiv>-tagg gäller bara det enskilda dokumentet och är svagare än den riktiga headern, så skicka header-varianten.
Nej. Alla moderna webbläsare har tagit bort XSS-auditorn, så headern ger inget skydd och kan ibland introducera egna problem. En gedigen Content-Security-Policy ersätter den.
Ett CDN som Cloudflare kan ta bort eller skriva om headers (särskilt Server, och valfritt CSP via Transform Rules). Jämför direkt mot origin med curl -I mot den publika URL:en för att se exakt vad kanten ändrar.
Relaterade verktyg
Hreflang-kontroll
Kontrollera hreflang i inklistrad HTML lokalt: koder, fullständiga URL:er, dubbletter, placering och självreferens.
FAQ-schemagenerator
Generera FAQPage-markup i JSON-LD från dina fråge- och svarspar så att sidan kan kvalificera sig för Googles rika resultat och svarsrutor.
Kanonisk taggtaggar
Generera en giltig rel=canonical-länktag för valfri URL. Inkluderar URL-validering och vanliga misstag att undvika.
Extraherare för externa länkar
Klistra in rå HTML, ange valfritt en bas-URL och få en ren lista utan dubbletter över alla externa http/https-länkar i koden för länkgranskningar och SEO-granskningar.
Indexerbarhetskontroll
Kontrollera om en URL är indexerbar: robots.txt, meta robots, X-Robots-Tag, kanoniska signaler och HTTP-status.
Kontroll av HTTP-säkerhetsrubriker
Klistra in HTTP-svarsrubriker och granska HSTS, CSP, ramskydd, MIME-, referrer- och cross-origin-policyer lokalt i webbläsaren.
Verktyget finns på andra språk
- Penganalisis Header Keamanan [ID]
- Sicherheitsheader-Analyse [DE]
- Analizador de Encabezados de Seguridad [ES]
- เครื่องมือวิเคราะห์ส่วนหัวความปลอดภัย [TH]
- セキュリティヘッダー分析ツール [JA]
- Analizator nagłówków bezpieczeństwa [PL]
- محلّل ترويسات الأمان [AR]
- Analyseur d'en-têtes de sécurité [FR]
- Trình phân tích tiêu đề bảo mật [VI]
- Analisador de Cabeçalhos de Segurança [PT]
- 보안 헤더 분석기 [KO]
- Beveiligingsheader-analyser [NL]
- Security Header Analyzer [EN]
- Analizzatore di Intestazioni di Sicurezza [IT]
- Анализатор заголовков безопасности [RU]
- Güvenlik Başlığı Çözümleyici [TR]
- 安全响应头分析器 [ZH]