بررسی کننده امنیت HTTP Header

بررسی موارد امنیتی هدرهای پاسخ HTTP

ویژگی‌ها

هدرهای امنیتی اصلی

نمایش فهرستی وضعیت تنظیم ۱۰ نوع هدر مانند HSTS و CSP

نمایش بصری میزان امنیت با امتیاز

نمایش نسبت تنظیم موارد به‌جز موارد منسوخ به‌صورت امتیاز و نشان

نمایش صریح هدرهای تنظیم‌نشده

بررسی همان‌جای هدرهای کم و نقش هر مورد

نمایش همه هدرهای پاسخ

بررسی فهرستی همه هدرها از جمله موارد خارج از حوزه امنیت

نحوه استفاده

1

وارد کردن URL

URL سایت مورد نظر را در فیلد ورودی بنویسید؛ انتخاب از نمونه نیز ممکن است

2

اجرای بررسی

با فشردن دکمه اجرا، هدرها در سمت سرور دریافت و تحلیل می‌شوند

3

بررسی امتیاز و جزئیات

میزان کلی امنیت را با نشان امتیاز و وضعیت تنظیم هر هدر را در جدول بررسی کنید

موارد استفاده

بازبینی ایمنی سایت خود

کافی بودن اقدامات هدری سایت منتشرشده را به‌صورت دوره‌ای بررسی کنید

یافتن کمبودها و خلأها

هدرهای تنظیم‌نشده را شناسایی کرده و موارد لازم برای افزودن را تعیین کنید

بررسی تنظیمات سایت‌های دیگر

خط‌مشی تنظیم هدر سایت مورد نظر را بررسی کنید

بررسی نهایی پیش از انتشار

پیش از انتشار، از قلم افتادن تنظیم هدرهای امنیتی را بازبینی کنید

دانش پایه

سرصحت‌های امنیتی چیست

سرصحت‌های امنیتی مجموعه‌ای از سرصحت‌هایی هستند که سرور برای انتقال دستورالعمل‌های امنیتی به مرورگر در پاسخ خود قرار می‌دهد و تنها با تنظیم آن‌ها می‌توان دفاع را در برابر شنود، جعل هویت و درج‌های غیرمجاز تقویت کرد.

سرصحت‌های امنیتی نمایندگی

  • HSTS:HSTS (Strict-Transport-Security) سرصحتی است که به مرورگر دستور می‌دهد دسترسی‌های بعدی را همیشه از طریق HTTPS انجام دهد.
  • CSP:CSP (Content-Security-Policy) سرصحتی است که با محدود کردن منابع مجاز برای اسکریپت‌ها و تصاویر، اجرای کد غیرمجاز را جلوگیری می‌کند.
  • X-Frame-Options:X-Frame-Options سرصحتی است که درج صفحه در iframe سایت‌های دیگر را محدود می‌کند و از Clickjacking جلوگیری می‌کند.

ایمنی و حریم خصوصی

پردازش در سرور

محتوای ورودی در سرور پردازش می‌شود و فقط اطلاعات لازم برای درخواست ارسال می‌شود.

تنها پردازش موقتی

برای تحلیل هدر، سرور به طور موقتی پردازش انجام می‌دهد و بعد از بازگرداندن نتیجه، آن را حذف می‌کند.

ارتباط با HTTPS رمزگذاری شده است

تمام داده‌های ارسالی و دریافتی با TLS رمزگذاری می‌شوند و از دسترسی طرف‌های ثالث محفوظ هستند.

ارسال به طرف‌های ثالث نیست

محتوای ورودی به سرویس‌های خارجی مثل شبکه‌های تبلیغاتی یا ردیاب‌ها ارسال نمی‌شود.

ارسال تنها به URL هدف

برای دریافت هدر، تنها یک درخواست HEAD به URL وارد‌شده اجرا می‌شود

RAKKOTOOLS را در جستجوی Google دنبال کنید

175 ابزار مفید از جستجوی Google و جستجوی هوش مصنوعی به راحتی قابل دسترسی می‌شوند!

  • در جستجو یافت شود
  • در جستجوی هوش مصنوعی نیز نمایش داده شود
  • کشف ابزارهای جدید
ابزارهای مرتبط