HTTP 보안 헤더 검사기
URL이 아닌 응답 헤더를 붙여넣으세요. 리디렉션 후의 최종 응답을 확인하세요.
복사한 HTTP 응답 헤더를 스캔 서비스로 보내지 않고 점검하세요. 분석은 브라우저에서 실행되며 8개 구성 영역에서 누락된 헤더와 약한 값을 구분합니다. URL에 접속하거나 응답 본문을 검사하지 않으며 사이트가 안전하다는 것을 증명하지도 않습니다.
사이트의 보안 헤더를 점검하는 방법
-
1
최종 응답 확보
브라우저 개발자 도구나 신뢰할 수 있는 HTTP 클라이언트로 리디렉션을 따라간 뒤 최종 응답 헤더를 복사하세요.
-
2
헤더 블록 붙여넣기
한 줄에 이름: 값 쌍 하나를 입력하세요. HTTP 상태 줄은 허용하지만 분석에서는 제외합니다.
-
3
의미 기반 검사 확인
통과, 검토, 누락 상태는 이름의 존재뿐 아니라 인식된 값에 따라 결정됩니다.
-
4
실제 환경에서 변경 테스트
CSP, COEP, Permissions-Policy가 필요한 기능을 막을 수 있으므로 조심스럽게 적용하고 실제 페이지를 다시 시험하세요.
로컬 등급의 의미와 한계
이 점수는 구성 체크리스트이며 취약점 스캔이나 보안 인증이 아닙니다. 인식 가능한 강한 값은 2점, 검토가 필요한 값은 1점, 없거나 잘못된 제어는 0점입니다.
검사 항목
| 영역 | 강한 신호로 보는 조건 | 중요한 한계 |
|---|---|---|
| HSTS | 180일 이상의 양수 max-age와 includeSubDomains |
HTTPS에서만 보내고 모든 하위 도메인을 확인해야 합니다 |
| CSP | 강제 정책이 *, 'unsafe-inline', 'unsafe-eval' 없이 스크립트 출처를 제한 |
CSP는 앱마다 다르며 실제 페이지에서 시험해야 합니다 |
| 프레임 | CSP frame-ancestors 또는 레거시 X-Frame-Options: DENY/SAMEORIGIN |
지원 브라우저는 frame-ancestors를 우선합니다 |
| MIME | X-Content-Type-Options: nosniff |
서버는 올바른 Content-Type도 보내야 합니다 |
| Referrer | strict-origin-when-cross-origin 또는 no-referrer 같은 정책 |
분석 및 개인정보 요구에 맞춰 선택해야 합니다 |
| 브라우저 기능 | Permissions-Policy가 feature=()로 기능 하나 이상을 닫고 와일드카드를 포함하지 않음 |
각 허용 목록의 적절성까지 증명하지는 못합니다 |
| 교차 출처 격리 | COOP: same-origin과 인식되는 COEP 값 |
팝업이나 외부 리소스를 중단시킬 수 있습니다 |
레거시 X-XSS-Protection은 점수에 포함하지 않으며 0이 아닌 값은 참고 사항으로만 표시합니다. Server와 X-Powered-By도 취약점의 증거가 아닌 정보 노출 참고 사항입니다.
기술 규칙은 OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3, RFC 6797을 따릅니다. 붙여넣은 블록만으로는 HTTPS 수신 여부, 인증서 유효성, 리디렉션에 따른 정책 변경, 브라우저가 다른 캐시 응답을 받았는지를 알 수 없습니다.
개인정보 보호와 단계 저장
파싱과 채점은 이 브라우저에서 실행됩니다. 원본 헤더는 Livewire 속성이나 URL에 들어가지 않습니다. 단계 모드에서는 무작위 식별자가 sessionStorage 기록을 가리키며 생성 후 고정 30분에 만료됩니다. 다시 열어도 연장되지 않고 최대 3개만 보관합니다. 저장에 실패하면 다른 곳으로 보내지 않고 진행을 멈춥니다.
자주 묻는 질문
존재만으로는 충분하지 않습니다. 예를 들어 max-age=0은 HSTS를 끄며 X-Content-Type-Options는 nosniff 값만 인식합니다.
이 브라우저 필터는 더 이상 권장되지 않으며 문제를 일으킬 수 있습니다. 최신 지침은 잘 설계한 CSP를 권하며 이 헤더는 보통 제거하거나 0으로 설정합니다.
아니요. 분석은 브라우저 안에서만 이루어집니다. 단계 모드에서는 불투명한 식별자로 sessionStorage에 최대 30분 동안만 임시 보관합니다.
항상 그렇지는 않습니다. 교차 출처 격리는 특정 기능을 활성화하지만 연동, 팝업, 리소스를 차단할 수 있습니다. 배포 전에 앱 요구 사항을 확인하세요.
아니요. 도구는 사이트에 접속하지 않습니다. 브라우저 개발자 도구나 신뢰할 수 있는 HTTP 클라이언트에서 최종 응답 헤더를 복사하세요.
아니요. 제한된 헤더 목록만 다루며 애플리케이션, TLS, 인증, 종속성은 검사하지 않습니다.
Content-Security-Policy-Report-Only는 보고서를 수집하지만 제한을 적용하지 않습니다. 배포 준비에는 유용하지만 단독으로 능동적 보호를 제공하지 않습니다.
frame-ancestors가 현대적인 제어이며 지원 브라우저에서 우선합니다. X-Frame-Options는 구형 클라이언트용 대안으로 유지할 수 있습니다.
관련 도구
브레드크럼 Schema 생성기
어떤 페이지 계층이든 유효한 BreadcrumbList JSON-LD를 생성합니다. 사이트 head에 바로 붙여넣을 수 있는 schema.org 마크업을 만듭니다.
깨진 링크 검사기
단일 페이지 또는 작은 사이트맵을 크롤링해 HTTP 상태별로 깨진 링크를 표시합니다. 리디렉션 체인 감지가 포함된 빠른 검사입니다.
Canonical URL 검사기
어떤 페이지든 Google이 인식하는 canonical URL을 확인하세요. HTML link 태그, HTTP Link 헤더, 충돌, 리디렉션 체인을 감지합니다.
Canonical 태그 생성기
유효한 rel=canonical 링크 태그를 생성하세요. HTTP Link 헤더 형식과 피해야 할 흔한 실수도 함께 안내합니다.
단어 빈도 계산기
텍스트에서 가장 자주 반복되는 단어를 빈도와 밀도 비율로 확인하세요. 편집, SEO 점검, 콘텐츠 감사에 유용합니다.
백링크 앵커 텍스트 분석기
백링크, CSV 행, URL | 앵커 쌍 또는 앵커 텍스트 줄을 붙여 넣어 반복을 세고 Anchor Text,Count,Share CSV를 내보냅니다.