Phân tích header HTTP
Dán header phản hồi để thấy còn thiếu lớp bảo vệ nào — những thứ không bao giờ hiện ra dưới dạng lỗi.
Chạy hoàn toàn trong trình duyệt của bạn
Đang tải công cụ...
Cách sử dụng
- Chạy `curl -I https://trang-cua-ban.com`, hoặc sao chép header phản hồi từ tab Network.
- Dán vào đây và đọc phần bảo mật trước.
- Xử lý lần lượt các cảnh báo — HSTS và CSP là hai thứ có tác dụng lớn nhất.
- Kiểm tra lại sau mỗi lần deploy; thay đổi header rất dễ mất khi hợp nhất cấu hình.
Tính năng
- Cảnh báo khi thiếu HSTS, CSP, chống nhúng iframe, nosniff và Referrer-Policy.
- Chấp nhận `frame-ancestors` như phương án thay cho X-Frame-Options.
- Phát hiện max-age của HSTS quá ngắn để preload, và chính sách cho phép script nội tuyến.
- Chỉ ra header Server có số phiên bản và X-Powered-By, những thứ chỉ giúp ích cho kẻ tấn công.
- Chạy hoàn toàn trong trình duyệt; không tải gì về.
Câu hỏi thường gặp
- Trong số này thứ nào quan trọng nhất?
- HSTS và CSP. HSTS đóng lại khoảng trống nơi request đầu tiên của người dùng có thể bị hạ xuống http và bị chặn bắt; CSP là thứ duy nhất đứng giữa một script bị chèn và phiên đăng nhập của người dùng. Những cái còn lại vẫn nên có và rẻ hơn nhiều — nosniff và Referrer-Policy mỗi cái chỉ một dòng.
- Vì sao cảnh báo chính sách có unsafe-inline?
- Vì nó cho phép đúng thứ mà chính sách sinh ra để chặn. Một thẻ `script` bị chèn vào chính là script nội tuyến; chính sách cho phép script nội tuyến tức là cho phép cuộc tấn công đó. Hãy dùng nonce hoặc hash — cách đó vẫn để script nội tuyến của bạn chạy mà chặn được script của kẻ tấn công.
- Số phiên bản trong header Server thì sao?
- Nó không tạo ra lỗ hổng, nó cho kẻ tấn công biết nên thử lỗ hổng nào. `nginx/1.25.3` thu hẹp phạm vi dò từ mọi lỗ hổng đã biết xuống vài lỗ hổng của đúng bản đó. Tắt hiển thị phiên bản không tốn gì và xóa đi lối tắt ấy.
Công cụ liên quan
Tìm các tham chiếu http:// làm hỏng trang HTTPS, tách riêng thứ trình duyệt chặn hẳn với thứ nó âm thầm nâng cấp.
Đọc header Set-Cookie theo từng thuộc tính, và thấy ngay thiếu lớp bảo vệ nào.
Đọc đường đi của thư từ header thô — máy nào chuyển cho máy nào, mỗi chặng mất bao lâu, và các bước kiểm tra nói gì.
Dựng CSP theo từng directive, cảnh báo ngay hai sai lầm khiến cả chính sách trở nên vô dụng.