Security Headers Review
HTTPセキュリティヘッダー確認
レスポンスヘッダーを貼り付けて、優先度、ロールアウト、CDN/WAF、監視、証跡まで整理できます。
このツールを開く
できること
- HSTS、CSP、X-Frame-Options、nosniffなどの設定状況を確認
- CSPのdefault-src、unsafe-inline、unsafe-eval、frame-ancestorsを確認
- 優先度、ロールアウト、CDN/WAF、監視/レポート、証跡を整理
使う場面
- Web公開前のセキュリティレビュー
- 脆弱性診断や監査指摘への一次確認
- CDN、WAF、リバースプロキシ、アプリ、静的アセットのヘッダー差分確認
入力例
- 取得方法:
curl -I https://www.example.com/ またはブラウザDevToolsのNetworkからレスポンスヘッダーをコピーする - 貼り付け例:
strict-transport-security: max-age=31536000; includeSubDomains、x-frame-options: DENY、x-content-type-options: nosniff - 確認したいこと: HSTSのmax-age、CSP有無、frame制御、Referrer-Policy、Permissions-Policyの不足
- 証跡化: 確認URL、確認日時、CDN/WAF経由有無、改善予定ヘッダーをメモする
無料範囲
単発のヘッダー貼り付け解析、標準メモ、確認コマンド、証跡チェックまでを無料で確認できます。複数URL一括診断、詳細スコア、改善レポート統合は将来のPro候補として分けます。
よくある質問
- HTTPセキュリティヘッダー確認では何を見ますか?
- HSTS、Content-Security-Policy、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policyの有無、優先度、ロールアウト、CDN/WAF、監視、証跡を確認します。
- ヘッダー値は外部へ送信されますか?
- 貼り付けたヘッダーはブラウザ内で解析します。利用状況イベント以外にヘッダー本文は送信しません。
このツールは代表的なヘッダー設定のレビュー支援です。実際の安全性はアプリ仕様、認証、Cookie属性、CORS、キャッシュ、CSPレポート、ブラウザ互換性も合わせて確認してください。