HTTP 보안 헤더 검사기
URL이 아닌 응답 헤더를 붙여넣으세요. 리디렉션 후의 최종 응답을 확인하세요.
복사한 HTTP 응답 헤더를 스캔 서비스로 보내지 않고 점검하세요. 분석은 브라우저에서 실행되며 8개 구성 영역에서 누락된 헤더와 약한 값을 구분합니다. URL에 접속하거나 응답 본문을 검사하지 않으며 사이트가 안전하다는 것을 증명하지도 않습니다.
사이트의 보안 헤더를 점검하는 방법
-
1
최종 응답 확보
브라우저 개발자 도구나 신뢰할 수 있는 HTTP 클라이언트로 리디렉션을 따라간 뒤 최종 응답 헤더를 복사하세요.
-
2
헤더 블록 붙여넣기
한 줄에 이름: 값 쌍 하나를 입력하세요. HTTP 상태 줄은 허용하지만 분석에서는 제외합니다.
-
3
의미 기반 검사 확인
통과, 검토, 누락 상태는 이름의 존재뿐 아니라 인식된 값에 따라 결정됩니다.
-
4
실제 환경에서 변경 테스트
CSP, COEP, Permissions-Policy가 필요한 기능을 막을 수 있으므로 조심스럽게 적용하고 실제 페이지를 다시 시험하세요.
로컬 등급의 의미와 한계
이 점수는 구성 체크리스트이며 취약점 스캔이나 보안 인증이 아닙니다. 인식 가능한 강한 값은 2점, 검토가 필요한 값은 1점, 없거나 잘못된 제어는 0점입니다.
검사 항목
| 영역 | 강한 신호로 보는 조건 | 중요한 한계 |
|---|---|---|
| HSTS | 180일 이상의 양수 max-age와 includeSubDomains |
HTTPS에서만 보내고 모든 하위 도메인을 확인해야 합니다 |
| CSP | 강제 정책이 *, 'unsafe-inline', 'unsafe-eval' 없이 스크립트 출처를 제한 |
CSP는 앱마다 다르며 실제 페이지에서 시험해야 합니다 |
| 프레임 | CSP frame-ancestors 또는 레거시 X-Frame-Options: DENY/SAMEORIGIN |
지원 브라우저는 frame-ancestors를 우선합니다 |
| MIME | X-Content-Type-Options: nosniff |
서버는 올바른 Content-Type도 보내야 합니다 |
| Referrer | strict-origin-when-cross-origin 또는 no-referrer 같은 정책 |
분석 및 개인정보 요구에 맞춰 선택해야 합니다 |
| 브라우저 기능 | Permissions-Policy가 feature=()로 기능 하나 이상을 닫고 와일드카드를 포함하지 않음 |
각 허용 목록의 적절성까지 증명하지는 못합니다 |
| 교차 출처 격리 | COOP: same-origin과 인식되는 COEP 값 |
팝업이나 외부 리소스를 중단시킬 수 있습니다 |
레거시 X-XSS-Protection은 점수에 포함하지 않으며 0이 아닌 값은 참고 사항으로만 표시합니다. Server와 X-Powered-By도 취약점의 증거가 아닌 정보 노출 참고 사항입니다.
기술 규칙은 OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3, RFC 6797을 따릅니다. 붙여넣은 블록만으로는 HTTPS 수신 여부, 인증서 유효성, 리디렉션에 따른 정책 변경, 브라우저가 다른 캐시 응답을 받았는지를 알 수 없습니다.
개인정보 보호와 단계 저장
파싱과 채점은 이 브라우저에서 실행됩니다. 원본 헤더는 당사 서버 속성이나 URL에 들어가지 않습니다. 단계 모드에서는 무작위 식별자가 sessionStorage 기록을 가리키며 생성 후 고정 30분에 만료됩니다. 다시 열어도 연장되지 않고 최대 3개만 보관합니다. 저장에 실패하면 다른 곳으로 보내지 않고 진행을 멈춥니다.
자주 묻는 질문
존재만으로는 충분하지 않습니다. 예를 들어 max-age=0은 HSTS를 끄며 X-Content-Type-Options는 nosniff 값만 인식합니다.
이 브라우저 필터는 더 이상 권장되지 않으며 문제를 일으킬 수 있습니다. 최신 지침은 잘 설계한 CSP를 권하며 이 헤더는 보통 제거하거나 0으로 설정합니다.
아니요. 분석은 브라우저 안에서만 이루어집니다. 단계 모드에서는 불투명한 식별자로 sessionStorage에 최대 30분 동안만 임시 보관합니다.
항상 그렇지는 않습니다. 교차 출처 격리는 특정 기능을 활성화하지만 연동, 팝업, 리소스를 차단할 수 있습니다. 배포 전에 앱 요구 사항을 확인하세요.
아니요. 도구는 사이트에 접속하지 않습니다. 브라우저 개발자 도구나 신뢰할 수 있는 HTTP 클라이언트에서 최종 응답 헤더를 복사하세요.
아니요. 제한된 헤더 목록만 다루며 애플리케이션, TLS, 인증, 종속성은 검사하지 않습니다.
Content-Security-Policy-Report-Only는 보고서를 수집하지만 제한을 적용하지 않습니다. 배포 준비에는 유용하지만 단독으로 능동적 보호를 제공하지 않습니다.
frame-ancestors가 현대적인 제어이며 지원 브라우저에서 우선합니다. X-Frame-Options는 구형 클라이언트용 대안으로 유지할 수 있습니다.
관련 도구
외부 링크 추출기
원시 HTML을 붙여넣고 필요에 따라 기본 URL을 지정하면, 코드에 포함된 모든 외부 http/https 링크를 중복 없이 정리된 목록으로 제공합니다. 링크 감사와 SEO 검토에 유용합니다.
FAQ 스키마 생성기
질문과 답변 쌍으로 FAQPage JSON-LD 마크업을 생성해 Google의 리치 결과와 답변 상자 노출 자격을 얻으세요.
hreflang 검사기
붙여 넣은 HTML의 hreflang을 로컬에서 검사합니다. 코드, 전체 URL, 중복, 위치와 선택적 자기 참조를 확인하세요.
Google SERP 시뮬레이터
모바일과 데스크톱의 글자 수 제한으로 Google 스타일 검색 스니펫을 대략 확인하세요. 초안은 이 브라우저 세션에만 남습니다.
메타 설명 길이 확인기
메타 설명의 문자 수와 예상 픽셀 너비를 측정하고 편집 기준 및 데스크톱·모바일 레이아웃 예시와 비교하세요.
Hreflang 태그 생성기
다국어 URL 목록에서 각 변형을 한 줄씩 입력해 모든 페이지의 head에 붙여 넣을 수 있는 hreflang 링크 태그를 생성합니다.
이 도구는 다른 언어로도 제공됩니다
- Tester nagłówków bezpieczeństwa HTTP [PL]
- HTTPセキュリティヘッダーチェッカー [JA]
- เครื่องมือตรวจสอบเฮดเดอร์ความปลอดภัย HTTP [TH]
- أداة فحص رؤوس أمان HTTP [AR]
- Verificador de cabeçalhos de segurança HTTP [PT]
- Comprobador de cabeceras de seguridad HTTP [ES]
- HTTP-Sicherheitsheader-Prüfer [DE]
- Trình kiểm tra header bảo mật HTTP [VI]
- Kontroll av HTTP-säkerhetsrubriker [SV]
- HTTP-beveiligingsheaders controleren [NL]
- Vérificateur d’en-têtes de sécurité HTTP [FR]
- Pemeriksa header keamanan HTTP [ID]
- HTTP Security Headers Checker [EN]
- Verifica degli header di sicurezza HTTP [IT]
- Инструмент проверки заголовков безопасности HTTP [RU]
- HTTP Güvenlik Başlık Kontrolcüsü [TR]
- HTTP安全头检查器 [ZH]