HTTP 헤더 보안 검사기
HTTP 응답 헤더의 보안 대책 항목을 확인
특징
주요 보안 헤더
HSTS나 CSP 등 10종의 헤더 설정 상황을 목록 표시
점수로 안전도를 시각화
비권장을 제외한 항목의 설정 비율을 점수와 배지로 표시
미설정 헤더를 명시
부족한 헤더와 각 항목의 역할을 그 자리에서 확인
모든 응답 헤더 표시
보안 대상 외도 포함한 모든 헤더를 목록으로 확인
사용 방법
1
URL 입력
조사하려는 사이트의 URL을 입력란에 기재, 샘플에서도 선택 가능
2
검사 실행
실행 버튼을 누르면 서버 측에서 헤더를 취득해 분석
3
점수와 상세 확인
점수 배지로 전체 안전도, 표로 각 헤더의 설정 상황을 확인
활용 사례
자사 사이트의 안전 점검
공개 중인 사이트의 헤더 대책이 충분한지 정기적으로 확인
대책의 누락 발견
미설정 헤더를 색출해 추가해야 할 항목을 특정
다른 사이트의 설정 조사
참고하려는 사이트의 헤더 설정 방침을 확인
공개 전 최종 확인
릴리스 전에 보안 헤더의 설정 누락을 점검
기초 지식
보안 헤더란
보안 헤더란 서버가 응답에 첨부하여 브라우저에 보안상의 지시를 전달하는 헤더의 총칭으로, 설정하기만 해도 도청·사칭·부정한 삽입 등에 대한 방어를 강화할 수 있습니다.
대표적인 보안 헤더
- HSTS:HSTS(Strict-Transport-Security)란 이후의 접근을 항상 HTTPS로 하도록 브라우저에 지시하는 헤더입니다.
- CSP:CSP(Content-Security-Policy)란 로드를 허용하는 스크립트와 이미지의 출처를 제한하여 부정한 코드의 실행을 방지하는 헤더입니다.
- X-Frame-Options:X-Frame-Options란 페이지를 다른 사이트의 iframe에 삽입하는 것을 제한하여 클릭재킹을 방지하는 헤더입니다.
안전성과 개인정보 보호
서버 처리
입력 내용은 서버에서 처리되며, 전송되는 정보는 조회에 필요한 정보만입니다.
임시 처리만
헤더 분석를 위해 서버에서 임시 처리한 후 결과 반환 후 삭제됩니다.
통신은 HTTPS로 암호화
송수신 데이터는 모두 TLS로 암호화되어 제3자가 읽을 수 없습니다.
제3자로의 전송 없음
광고 네트워크나 트래커 등 외부 서비스로 입력 내용을 전송하지 않습니다.
대상 URL로만 전송
헤더 취득을 위해 입력한 URL로의 HEAD 요청만 실행
Google 검색에서 RAKKOTOOLS 팔로우하기
175개의 편리한 도구를 Google 검색·AI 검색에서 더 쉽게 찾을 수 있습니다!
- 검색에서 발견
- AI 검색에서도 표시
- 새 도구도 발견
