Trình Kiểm Tra Bảo Mật HTTP Header

Kiểm tra các mục biện pháp bảo mật của HTTP response header

Đặc điểm

Các header bảo mật chính

Liệt kê tình trạng thiết lập của 10 loại header như HSTS và CSP

Trực quan hóa mức độ an toàn bằng điểm

Hiển thị tỷ lệ thiết lập của các mục (trừ mục không khuyến nghị) bằng điểm số và huy hiệu

Chỉ rõ header chưa thiết lập

Kiểm tra ngay tại chỗ các header còn thiếu và vai trò của từng mục

Hiển thị toàn bộ response header

Liệt kê toàn bộ header bao gồm cả những header ngoài phạm vi bảo mật

Cách dùng

1

Nhập URL

Ghi URL trang muốn kiểm tra vào ô nhập, cũng có thể chọn từ mẫu

2

Thực thi kiểm tra

Nhấn nút thực thi để phía máy chủ lấy header và phân tích

3

Kiểm tra điểm số và chi tiết

Xem mức độ an toàn tổng thể qua huy hiệu điểm số và tình trạng thiết lập từng header trong bảng

Trường hợp sử dụng

Kiểm tra an toàn trang của mình

Định kỳ kiểm tra biện pháp header của trang đang công khai đã đủ hay chưa

Phát hiện thiếu sót biện pháp

Rà soát các header chưa thiết lập và xác định mục nên bổ sung

Điều tra cấu hình trang khác

Kiểm tra phương châm thiết lập header của trang muốn tham khảo

Kiểm tra cuối trước khi công khai

Kiểm tra sót thiết lập header bảo mật trước khi phát hành

Kiến thức cơ bản

Header bảo mật là gì

Header bảo mật là tên gọi chung cho các header mà máy chủ gắn vào phản hồi để truyền đạt các hướng dẫn bảo mật cho trình duyệt, và chỉ bằng cách cấu hình chúng, bạn có thể tăng cường bảo vệ chống lại nghe trộm, giả mạo và nhúng trái phép.

Các header bảo mật điển hình

  • HSTS:HSTS (Strict-Transport-Security) là header hướng dẫn trình duyệt thực hiện tất cả các truy cập tiếp theo luôn sử dụng HTTPS.
  • CSP:CSP (Content-Security-Policy) là header hạn chế nguồn gốc của các script và hình ảnh được phép tải, để ngăn chặn thực thi mã không hợp pháp.
  • X-Frame-Options:X-Frame-Options là header hạn chế nhúng trang vào iframe của các trang web khác, để ngăn chặn clickjacking.

An toàn và quyền riêng tư

Xử lý trên máy chủ

Nội dung đầu vào được xử lý trên máy chủ, chỉ gửi các thông tin cần thiết cho truy vấn.

Chỉ xử lý tạm thời

Được xử lý tạm thời trên máy chủ cho phân tích header, sau đó bị xóa khi trả về kết quả.

Truyền thông được mã hóa bằng HTTPS

Tất cả dữ liệu gửi và nhận được mã hóa bằng TLS, không bị đọc bởi bên thứ ba.

Không gửi cho bên thứ ba

Nội dung đầu vào không được gửi đến các dịch vụ bên ngoài như mạng quảng cáo hoặc trình theo dõi.

Chỉ gửi đến URL đối tượng

Chỉ thực hiện HEAD request đến URL đã nhập để lấy header

Theo dõi RAKKOTOOLS trên Tìm kiếm Google

175 công cụ tiện lợi sẽ dễ tìm hơn từ Tìm kiếm Google và tìm kiếm AI!

  • Tìm thấy trong kết quả tìm kiếm
  • Hiển thị trong tìm kiếm AI
  • Khám phá công cụ mới
Công cụ liên quan