HTTP 헤더 보안 검사기

HTTP 응답 헤더의 보안 대책 항목을 확인

특징

주요 보안 헤더

HSTS나 CSP 등 10종의 헤더 설정 상황을 목록 표시

점수로 안전도를 시각화

비권장을 제외한 항목의 설정 비율을 점수와 배지로 표시

미설정 헤더를 명시

부족한 헤더와 각 항목의 역할을 그 자리에서 확인

모든 응답 헤더 표시

보안 대상 외도 포함한 모든 헤더를 목록으로 확인

사용 방법

1

URL 입력

조사하려는 사이트의 URL을 입력란에 기재, 샘플에서도 선택 가능

2

검사 실행

실행 버튼을 누르면 서버 측에서 헤더를 취득해 분석

3

점수와 상세 확인

점수 배지로 전체 안전도, 표로 각 헤더의 설정 상황을 확인

활용 사례

자사 사이트의 안전 점검

공개 중인 사이트의 헤더 대책이 충분한지 정기적으로 확인

대책의 누락 발견

미설정 헤더를 색출해 추가해야 할 항목을 특정

다른 사이트의 설정 조사

참고하려는 사이트의 헤더 설정 방침을 확인

공개 전 최종 확인

릴리스 전에 보안 헤더의 설정 누락을 점검

기초 지식

보안 헤더란

보안 헤더란 서버가 응답에 첨부하여 브라우저에 보안상의 지시를 전달하는 헤더의 총칭으로, 설정하기만 해도 도청·사칭·부정한 삽입 등에 대한 방어를 강화할 수 있습니다.

대표적인 보안 헤더

  • HSTS:HSTS(Strict-Transport-Security)란 이후의 접근을 항상 HTTPS로 하도록 브라우저에 지시하는 헤더입니다.
  • CSP:CSP(Content-Security-Policy)란 로드를 허용하는 스크립트와 이미지의 출처를 제한하여 부정한 코드의 실행을 방지하는 헤더입니다.
  • X-Frame-Options:X-Frame-Options란 페이지를 다른 사이트의 iframe에 삽입하는 것을 제한하여 클릭재킹을 방지하는 헤더입니다.

안전성과 개인정보 보호

서버 처리

입력 내용은 서버에서 처리되며, 전송되는 정보는 조회에 필요한 정보만입니다.

임시 처리만

헤더 분석를 위해 서버에서 임시 처리한 후 결과 반환 후 삭제됩니다.

통신은 HTTPS로 암호화

송수신 데이터는 모두 TLS로 암호화되어 제3자가 읽을 수 없습니다.

제3자로의 전송 없음

광고 네트워크나 트래커 등 외부 서비스로 입력 내용을 전송하지 않습니다.

대상 URL로만 전송

헤더 취득을 위해 입력한 URL로의 HEAD 요청만 실행

Google 검색에서 RAKKOTOOLS 팔로우하기

175개의 편리한 도구를 Google 검색·AI 검색에서 더 쉽게 찾을 수 있습니다!

  • 검색에서 발견
  • AI 검색에서도 표시
  • 새 도구도 발견
관련 도구