Trình Kiểm Tra Bảo Mật HTTP Header
Kiểm tra các mục biện pháp bảo mật của HTTP response header
Đặc điểm
Các header bảo mật chính
Liệt kê tình trạng thiết lập của 10 loại header như HSTS và CSP
Trực quan hóa mức độ an toàn bằng điểm
Hiển thị tỷ lệ thiết lập của các mục (trừ mục không khuyến nghị) bằng điểm số và huy hiệu
Chỉ rõ header chưa thiết lập
Kiểm tra ngay tại chỗ các header còn thiếu và vai trò của từng mục
Hiển thị toàn bộ response header
Liệt kê toàn bộ header bao gồm cả những header ngoài phạm vi bảo mật
Cách dùng
Nhập URL
Ghi URL trang muốn kiểm tra vào ô nhập, cũng có thể chọn từ mẫu
Thực thi kiểm tra
Nhấn nút thực thi để phía máy chủ lấy header và phân tích
Kiểm tra điểm số và chi tiết
Xem mức độ an toàn tổng thể qua huy hiệu điểm số và tình trạng thiết lập từng header trong bảng
Trường hợp sử dụng
Kiểm tra an toàn trang của mình
Định kỳ kiểm tra biện pháp header của trang đang công khai đã đủ hay chưa
Phát hiện thiếu sót biện pháp
Rà soát các header chưa thiết lập và xác định mục nên bổ sung
Điều tra cấu hình trang khác
Kiểm tra phương châm thiết lập header của trang muốn tham khảo
Kiểm tra cuối trước khi công khai
Kiểm tra sót thiết lập header bảo mật trước khi phát hành
Kiến thức cơ bản
Header bảo mật là gì
Header bảo mật là tên gọi chung cho các header mà máy chủ gắn vào phản hồi để truyền đạt các hướng dẫn bảo mật cho trình duyệt, và chỉ bằng cách cấu hình chúng, bạn có thể tăng cường bảo vệ chống lại nghe trộm, giả mạo và nhúng trái phép.
Các header bảo mật điển hình
- HSTS:HSTS (Strict-Transport-Security) là header hướng dẫn trình duyệt thực hiện tất cả các truy cập tiếp theo luôn sử dụng HTTPS.
- CSP:CSP (Content-Security-Policy) là header hạn chế nguồn gốc của các script và hình ảnh được phép tải, để ngăn chặn thực thi mã không hợp pháp.
- X-Frame-Options:X-Frame-Options là header hạn chế nhúng trang vào iframe của các trang web khác, để ngăn chặn clickjacking.
An toàn và quyền riêng tư
Xử lý trên máy chủ
Nội dung đầu vào được xử lý trên máy chủ, chỉ gửi các thông tin cần thiết cho truy vấn.
Chỉ xử lý tạm thời
Được xử lý tạm thời trên máy chủ cho phân tích header, sau đó bị xóa khi trả về kết quả.
Truyền thông được mã hóa bằng HTTPS
Tất cả dữ liệu gửi và nhận được mã hóa bằng TLS, không bị đọc bởi bên thứ ba.
Không gửi cho bên thứ ba
Nội dung đầu vào không được gửi đến các dịch vụ bên ngoài như mạng quảng cáo hoặc trình theo dõi.
Chỉ gửi đến URL đối tượng
Chỉ thực hiện HEAD request đến URL đã nhập để lấy header
Theo dõi RAKKOTOOLS trên Tìm kiếm Google
175 công cụ tiện lợi sẽ dễ tìm hơn từ Tìm kiếm Google và tìm kiếm AI!
- Tìm thấy trong kết quả tìm kiếm
- Hiển thị trong tìm kiếm AI
- Khám phá công cụ mới
