보안 헤더 분석기
아무 사이트의 원시 HTTP 응답 헤더를 붙여넣으면 이 분석기가 무엇이 빠졌거나 약한지 짚어 줍니다. 사이트를 실제로 강화하는 헤더(Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy)를 점검하고, 버전 정보를 노출하는 Server나 X-Powered-By 같은 헤더도 알려 줍니다. 각 발견 사항은 높음, 중간, 낮음으로 표시되어 무엇을 먼저 고쳐야 할지 정확히 알 수 있습니다.
헤더 감사의 작동 방식
-
1
응답 헤더를 가져오세요
`curl -I https://example.com`을 실행하거나, 브라우저 개발자 도구의 네트워크 탭에서 응답 헤더를 복사하세요.
-
2
붙여넣으세요
헤더 블록을 입력란에 넣으세요. 한 줄에 `이름: 값` 한 쌍씩입니다.
-
3
우선순위별 발견 사항을 읽으세요
각 헤더가 점검되며, 모든 미비점은 높음, 중간, 낮음으로 표시되고 추가해야 할 정확한 지시어가 함께 제시됩니다.
-
4
강화하고 다시 점검하세요
빠진 헤더를 서버 설정에 추가하고 다시 로드한 뒤, 새 응답을 붙여넣어 미비점이 해소됐는지 확인하세요.
차이를 만드는 헤더
| 헤더 | 차단하는 항목 | 최소 권장 값 |
|---|---|---|
| Content-Security-Policy | XSS, 클릭재킹, 혼합 콘텐츠 | default-src 'self'; object-src 'none'; frame-ancestors 'none' |
| Strict-Transport-Security | SSL 스트리핑, HTTP를 통한 쿠키 유출 | max-age=31536000; includeSubDomains; preload |
| X-Frame-Options | 구형 브라우저에서의 클릭재킹 | DENY (또는 CSP frame-ancestors에 의존) |
| X-Content-Type-Options | 업로드된 파일의 MIME 스니핑 | nosniff |
| Referrer-Policy | 전체 URL을 제3자에게 유출 | strict-origin-when-cross-origin |
| Permissions-Policy | 신뢰할 수 없는 임베드에서의 카메라/마이크/위치 정보 | camera=(), microphone=(), geolocation=() |
이 분석기가 표시하는 항목
헤더를 붙여넣으면 다음 각 항목을 점검하고, 모든 미비점을 우선순위별로 표시합니다:
- Strict-Transport-Security 없음(높음), 또는 있지만
includeSubDomains가 없음(중간)으로, 서브도메인이 다운그레이드에 노출됩니다. - Content-Security-Policy 없음(높음), 또는 여전히
'unsafe-inline'을 허용하는 CSP(중간)로, 그 가치의 상당 부분이 사라집니다. - X-Content-Type-Options가
nosniff로 설정되지 않음(낮음)으로, 브라우저가 응답을 MIME 스니핑할 수 있습니다. - X-Frame-Options 없음(중간). 단, CSP
frame-ancestors지시어가 이미 그 역할을 하고 있는 경우는 예외입니다. - Referrer-Policy 또는 Permissions-Policy 없음(낮음): 전체 URL이 제3자에게 유출되고 강력한 브라우저 기능이 열린 채로 남습니다.
- Server 또는 X-Powered-By 존재(낮음): 스택과 버전을 드러내므로 식별 가능성을 줄이려면 제거하세요.
롤아웃 팁
먼저 보고 전용 모드로 CSP를 배포하고(Content-Security-Policy-Report-Only) 보고 엔드포인트를 연결하세요. 실제 트래픽에서 1주일간 실행한 뒤 강제 모드로 전환하면, 잊고 있던 제3자 스크립트를 발견하게 됩니다.
자주 묻는 질문
전체 HTTP 응답 헤더를 한 줄에 이름: 값 한 쌍씩 붙여넣으세요. 가장 빠른 소스는 curl -I https://example.com이거나, 브라우저 네트워크 탭에서 아무 요청 아래의 응답 헤더 영역입니다.
아니요. 붙여넣은 HTTP 응답 헤더만 읽습니다. <meta http-equiv> 태그로 전달되는 CSP는 해당 문서 하나에만 적용되고 실제 헤더보다 약하므로, 헤더 버전을 보내세요.
아니요. 모든 현대 브라우저가 XSS 감사기를 제거했으므로, 이 헤더는 보호를 제공하지 않고 때로는 자체 문제를 일으킬 수 있습니다. 견고한 Content-Security-Policy가 이를 대체합니다.
Cloudflare 같은 CDN은 헤더를 삭제하거나 다시 쓸 수 있습니다(특히 Server, 그리고 선택적으로 Transform Rules를 통한 CSP). 공개 URL에 대해 curl -I로 오리진과 직접 비교하면 엣지가 정확히 무엇을 바꾸는지 알 수 있습니다.
관련 도구
외부 링크 추출기
원시 HTML을 붙여넣고 필요에 따라 기본 URL을 지정하면, 코드에 포함된 모든 외부 http/https 링크를 중복 없이 정리된 목록으로 제공합니다. 링크 감사와 SEO 검토에 유용합니다.
FAQ 스키마 생성기
질문과 답변 쌍으로 FAQPage JSON-LD 마크업을 생성해 Google의 리치 결과와 답변 상자 노출 자격을 얻으세요.
hreflang 검사기
붙여 넣은 HTML의 hreflang을 로컬에서 검사합니다. 코드, 전체 URL, 중복, 위치와 선택적 자기 참조를 확인하세요.
HTTP 보안 헤더 검사기
HTTP 응답 헤더를 붙여넣고 HSTS, CSP, 클릭재킹, MIME, 리퍼러, 교차 출처 정책을 브라우저에서 점검하세요.
링크 단축 해독기
bit.ly, t.co, tinyurl 등 단축 링크를 펼칩니다. 클릭하기 전에 모든 리디렉트 홉, 상태 코드, 최종 목적지를 확인하세요.
인덱스화 가능성 검사기
URL이 인덱싱 가능한지 확인하십시오: robots.txt, meta robots, X-Robots-Tag, 캐노닉 신호 및 HTTP 상태.
이 도구는 다른 언어로도 제공됩니다
- Analizador de Encabezados de Seguridad [ES]
- Analyseur d'en-têtes de sécurité [FR]
- Analisador de Cabeçalhos de Segurança [PT]
- Sicherheitsheader-Analyse [DE]
- Beveiligingsheader-analyser [NL]
- เครื่องมือวิเคราะห์ส่วนหัวความปลอดภัย [TH]
- セキュリティヘッダー分析ツール [JA]
- Analysverktyg för säkerhetsheaders [SV]
- Trình phân tích tiêu đề bảo mật [VI]
- Penganalisis Header Keamanan [ID]
- محلّل ترويسات الأمان [AR]
- Analizator nagłówków bezpieczeństwa [PL]
- 安全响应头分析器 [ZH]
- Security Header Analyzer [EN]
- Analizzatore di Intestazioni di Sicurezza [IT]
- Анализатор заголовков безопасности [RU]
- Güvenlik Başlığı Çözümleyici [TR]