HTTP 보안 헤더 검사기

복사한 HTTP 응답 헤더를 스캔 서비스로 보내지 않고 점검하세요. 분석은 브라우저에서 실행되며 8개 구성 영역에서 누락된 헤더와 약한 값을 구분합니다. URL에 접속하거나 응답 본문을 검사하지 않으며 사이트가 안전하다는 것을 증명하지도 않습니다.

사이트의 보안 헤더를 점검하는 방법

  1. 1

    최종 응답 확보

    브라우저 개발자 도구나 신뢰할 수 있는 HTTP 클라이언트로 리디렉션을 따라간 뒤 최종 응답 헤더를 복사하세요.

  2. 2

    헤더 블록 붙여넣기

    한 줄에 이름: 값 쌍 하나를 입력하세요. HTTP 상태 줄은 허용하지만 분석에서는 제외합니다.

  3. 3

    의미 기반 검사 확인

    통과, 검토, 누락 상태는 이름의 존재뿐 아니라 인식된 값에 따라 결정됩니다.

  4. 4

    실제 환경에서 변경 테스트

    CSP, COEP, Permissions-Policy가 필요한 기능을 막을 수 있으므로 조심스럽게 적용하고 실제 페이지를 다시 시험하세요.

로컬 등급의 의미와 한계

이 점수는 구성 체크리스트이며 취약점 스캔이나 보안 인증이 아닙니다. 인식 가능한 강한 값은 2점, 검토가 필요한 값은 1점, 없거나 잘못된 제어는 0점입니다.

검사 항목

영역 강한 신호로 보는 조건 중요한 한계
HSTS 180일 이상의 양수 max-ageincludeSubDomains HTTPS에서만 보내고 모든 하위 도메인을 확인해야 합니다
CSP 강제 정책이 *, 'unsafe-inline', 'unsafe-eval' 없이 스크립트 출처를 제한 CSP는 앱마다 다르며 실제 페이지에서 시험해야 합니다
프레임 CSP frame-ancestors 또는 레거시 X-Frame-Options: DENY/SAMEORIGIN 지원 브라우저는 frame-ancestors를 우선합니다
MIME X-Content-Type-Options: nosniff 서버는 올바른 Content-Type도 보내야 합니다
Referrer strict-origin-when-cross-origin 또는 no-referrer 같은 정책 분석 및 개인정보 요구에 맞춰 선택해야 합니다
브라우저 기능 Permissions-Policyfeature=()로 기능 하나 이상을 닫고 와일드카드를 포함하지 않음 각 허용 목록의 적절성까지 증명하지는 못합니다
교차 출처 격리 COOP: same-origin과 인식되는 COEP 값 팝업이나 외부 리소스를 중단시킬 수 있습니다

레거시 X-XSS-Protection은 점수에 포함하지 않으며 0이 아닌 값은 참고 사항으로만 표시합니다. ServerX-Powered-By도 취약점의 증거가 아닌 정보 노출 참고 사항입니다.

기술 규칙은 OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3, RFC 6797을 따릅니다. 붙여넣은 블록만으로는 HTTPS 수신 여부, 인증서 유효성, 리디렉션에 따른 정책 변경, 브라우저가 다른 캐시 응답을 받았는지를 알 수 없습니다.

개인정보 보호와 단계 저장

파싱과 채점은 이 브라우저에서 실행됩니다. 원본 헤더는 Livewire 속성이나 URL에 들어가지 않습니다. 단계 모드에서는 무작위 식별자가 sessionStorage 기록을 가리키며 생성 후 고정 30분에 만료됩니다. 다시 열어도 연장되지 않고 최대 3개만 보관합니다. 저장에 실패하면 다른 곳으로 보내지 않고 진행을 멈춥니다.

자주 묻는 질문

존재만으로는 충분하지 않습니다. 예를 들어 max-age=0은 HSTS를 끄며 X-Content-Type-Options는 nosniff 값만 인식합니다.

이 브라우저 필터는 더 이상 권장되지 않으며 문제를 일으킬 수 있습니다. 최신 지침은 잘 설계한 CSP를 권하며 이 헤더는 보통 제거하거나 0으로 설정합니다.

아니요. 분석은 브라우저 안에서만 이루어집니다. 단계 모드에서는 불투명한 식별자로 sessionStorage에 최대 30분 동안만 임시 보관합니다.

항상 그렇지는 않습니다. 교차 출처 격리는 특정 기능을 활성화하지만 연동, 팝업, 리소스를 차단할 수 있습니다. 배포 전에 앱 요구 사항을 확인하세요.

아니요. 도구는 사이트에 접속하지 않습니다. 브라우저 개발자 도구나 신뢰할 수 있는 HTTP 클라이언트에서 최종 응답 헤더를 복사하세요.

아니요. 제한된 헤더 목록만 다루며 애플리케이션, TLS, 인증, 종속성은 검사하지 않습니다.

Content-Security-Policy-Report-Only는 보고서를 수집하지만 제한을 적용하지 않습니다. 배포 준비에는 유용하지만 단독으로 능동적 보호를 제공하지 않습니다.

frame-ancestors가 현대적인 제어이며 지원 브라우저에서 우선합니다. X-Frame-Options는 구형 클라이언트용 대안으로 유지할 수 있습니다.

관련 도구