Trình kiểm tra Header bảo mật
Kiểm tra các header HTTP bảo mật như CSP, HSTS, X-Frame-Options.
Security Headers trong thực tế
Báo cáo pentest chỉ ra trang của bạn thiếu tiêu đề. Chạy trình kiểm tra trên từng môi trường: nó cho thấy production có HSTS nhưng staging thì không — vậy bạn sửa đúng máy chủ thay vì đoán, rồi chạy lại để tạo bằng chứng cho báo cáo.
Câu Hỏi Thường Gặp
Các header bảo mật là gì?
Header bảo mật giúp bảo vệ khỏi các lỗ hổng web phổ biến như XSS và clickjacking.
Làm thế nào để kiểm tra tiêu đề bảo mật của trang web?
Nhập URL của bạn và công cụ kiểm tra HSTS, CSP, X-Frame-Options, X-Content-Type-Options và Referrer-Policy, đánh dấu từng cái có hay thiếu kèm giải thích dễ hiểu.
Content-Security-Policy làm gì?
CSP cho trình duyệt biết những nguồn nào được phép tải script, style và hình ảnh. CSP nghiêm ngặt chặn script độc hại được chèn vào (tấn công XSS) ngay cả khi kẻ tấn công tìm được cách chèn HTML vào trang của bạn.
Tiêu đề bảo mật có ảnh hưởng đến SEO không?
Bản thân tiêu đề không phải yếu tố xếp hạng, nhưng HSTS chống lại các cuộc tấn công hạ cấp có thể chuyển hướng khách truy cập của bạn đi nơi khác, và trang bị tấn công sẽ mất hạng nhanh chóng. Tiêu đề bảo mật bảo vệ lưu lượng bạn đang có.