Security Headers Review

HTTPセキュリティヘッダー確認

レスポンスヘッダーを貼り付けて、優先度、ロールアウト、CDN/WAF、監視、証跡まで整理できます。

このツールを開く

このツールを使う流れ

公開前レビュー ワークフローでは、Web診断の結果をもとに主要ヘッダーを確認し、CookieやCORS/CSP確認へつなげます。

できること

  • HSTS、CSP、X-Frame-Options、nosniffなどの設定状況を確認
  • CSPのdefault-src、unsafe-inline、unsafe-eval、frame-ancestorsを確認
  • 優先度、ロールアウト、CDN/WAF、監視/レポート、証跡を整理

使う場面

  • Web公開前のセキュリティレビュー
  • 脆弱性診断や監査指摘への一次確認
  • CDN、WAF、リバースプロキシ、アプリ、静的アセットのヘッダー差分確認

入力例

  • 取得方法: curl -I https://www.example.com/ またはブラウザDevToolsのNetworkからレスポンスヘッダーをコピーする
  • 貼り付け例: strict-transport-security: max-age=31536000; includeSubDomainsx-frame-options: DENYx-content-type-options: nosniff
  • 確認したいこと: HSTSのmax-age、CSP有無、frame制御、Referrer-Policy、Permissions-Policyの不足
  • 証跡化: 確認URL、確認日時、CDN/WAF経由有無、改善予定ヘッダーをメモする

無料範囲

単発のヘッダー貼り付け解析、標準メモ、確認コマンド、証跡チェックまでを無料で確認できます。複数URL一括診断、詳細スコア、改善レポート統合は将来のPro候補として分けます。

関連ワークフロー

よくある質問

HTTPセキュリティヘッダー確認では何を見ますか?
HSTS、Content-Security-Policy、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policyの有無、優先度、ロールアウト、CDN/WAF、監視、証跡を確認します。
ヘッダー値は外部へ送信されますか?
貼り付けたヘッダーはブラウザ内で解析します。利用状況イベント以外にヘッダー本文は送信しません。
このツールは代表的なヘッダー設定のレビュー支援です。実際の安全性はアプリ仕様、認証、Cookie属性、CORS、キャッシュ、CSPレポート、ブラウザ互換性も合わせて確認してください。