Trình kiểm tra Header bảo mật

Kiểm tra các header HTTP bảo mật như CSP, HSTS, X-Frame-Options.

Tiêu đề HTTP bảo mật bảo vệ các trang web khỏi các cuộc tấn công phổ biến như XSS, clickjacking và đánh hơi kiểu MIME. Trình kiểm tra tiêu đề bảo mật của chúng tôi đánh giá việc triển khai CSP, HSTS, X-Frame-Options, X-Content-Type-Options và Chính sách giới thiệu của trang web.

Kết quả

Nhập URL để kiểm tra header bảo mật.
Trong thực tế

Security Headers trong thực tế

Báo cáo pentest chỉ ra trang của bạn thiếu tiêu đề. Chạy trình kiểm tra trên từng môi trường: nó cho thấy production có HSTS nhưng staging thì không — vậy bạn sửa đúng máy chủ thay vì đoán, rồi chạy lại để tạo bằng chứng cho báo cáo.

Câu Hỏi Thường Gặp

Các header bảo mật là gì?

Header bảo mật giúp bảo vệ khỏi các lỗ hổng web phổ biến như XSS và clickjacking.

Làm thế nào để kiểm tra tiêu đề bảo mật của trang web?

Nhập URL của bạn và công cụ kiểm tra HSTS, CSP, X-Frame-Options, X-Content-Type-Options và Referrer-Policy, đánh dấu từng cái có hay thiếu kèm giải thích dễ hiểu.

Content-Security-Policy làm gì?

CSP cho trình duyệt biết những nguồn nào được phép tải script, style và hình ảnh. CSP nghiêm ngặt chặn script độc hại được chèn vào (tấn công XSS) ngay cả khi kẻ tấn công tìm được cách chèn HTML vào trang của bạn.

Tiêu đề bảo mật có ảnh hưởng đến SEO không?

Bản thân tiêu đề không phải yếu tố xếp hạng, nhưng HSTS chống lại các cuộc tấn công hạ cấp có thể chuyển hướng khách truy cập của bạn đi nơi khác, và trang bị tấn công sẽ mất hạng nhanh chóng. Tiêu đề bảo mật bảo vệ lưu lượng bạn đang có.