보안 헤더 분석기

다음

아무 사이트의 원시 HTTP 응답 헤더를 붙여넣으면 이 분석기가 무엇이 빠졌거나 약한지 짚어 줍니다. 사이트를 실제로 강화하는 헤더(Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy)를 점검하고, 버전 정보를 노출하는 Server나 X-Powered-By 같은 헤더도 알려 줍니다. 각 발견 사항은 높음, 중간, 낮음으로 표시되어 무엇을 먼저 고쳐야 할지 정확히 알 수 있습니다.

헤더 감사의 작동 방식

  1. 1

    응답 헤더를 가져오세요

    `curl -I https://example.com`을 실행하거나, 브라우저 개발자 도구의 네트워크 탭에서 응답 헤더를 복사하세요.

  2. 2

    붙여넣으세요

    헤더 블록을 입력란에 넣으세요. 한 줄에 `이름: 값` 한 쌍씩입니다.

  3. 3

    우선순위별 발견 사항을 읽으세요

    각 헤더가 점검되며, 모든 미비점은 높음, 중간, 낮음으로 표시되고 추가해야 할 정확한 지시어가 함께 제시됩니다.

  4. 4

    강화하고 다시 점검하세요

    빠진 헤더를 서버 설정에 추가하고 다시 로드한 뒤, 새 응답을 붙여넣어 미비점이 해소됐는지 확인하세요.

차이를 만드는 헤더

헤더 차단하는 항목 최소 권장 값
Content-Security-Policy XSS, 클릭재킹, 혼합 콘텐츠 default-src 'self'; object-src 'none'; frame-ancestors 'none'
Strict-Transport-Security SSL 스트리핑, HTTP를 통한 쿠키 유출 max-age=31536000; includeSubDomains; preload
X-Frame-Options 구형 브라우저에서의 클릭재킹 DENY (또는 CSP frame-ancestors에 의존)
X-Content-Type-Options 업로드된 파일의 MIME 스니핑 nosniff
Referrer-Policy 전체 URL을 제3자에게 유출 strict-origin-when-cross-origin
Permissions-Policy 신뢰할 수 없는 임베드에서의 카메라/마이크/위치 정보 camera=(), microphone=(), geolocation=()

이 분석기가 표시하는 항목

헤더를 붙여넣으면 다음 각 항목을 점검하고, 모든 미비점을 우선순위별로 표시합니다:

  • Strict-Transport-Security 없음(높음), 또는 있지만 includeSubDomains가 없음(중간)으로, 서브도메인이 다운그레이드에 노출됩니다.
  • Content-Security-Policy 없음(높음), 또는 여전히 'unsafe-inline'을 허용하는 CSP(중간)로, 그 가치의 상당 부분이 사라집니다.
  • X-Content-Type-Options가 nosniff로 설정되지 않음(낮음)으로, 브라우저가 응답을 MIME 스니핑할 수 있습니다.
  • X-Frame-Options 없음(중간). 단, CSP frame-ancestors 지시어가 이미 그 역할을 하고 있는 경우는 예외입니다.
  • Referrer-Policy 또는 Permissions-Policy 없음(낮음): 전체 URL이 제3자에게 유출되고 강력한 브라우저 기능이 열린 채로 남습니다.
  • Server 또는 X-Powered-By 존재(낮음): 스택과 버전을 드러내므로 식별 가능성을 줄이려면 제거하세요.

롤아웃 팁

먼저 보고 전용 모드로 CSP를 배포하고(Content-Security-Policy-Report-Only) 보고 엔드포인트를 연결하세요. 실제 트래픽에서 1주일간 실행한 뒤 강제 모드로 전환하면, 잊고 있던 제3자 스크립트를 발견하게 됩니다.

자주 묻는 질문

전체 HTTP 응답 헤더를 한 줄에 이름: 값 한 쌍씩 붙여넣으세요. 가장 빠른 소스는 curl -I https://example.com이거나, 브라우저 네트워크 탭에서 아무 요청 아래의 응답 헤더 영역입니다.

아니요. 붙여넣은 HTTP 응답 헤더만 읽습니다. <meta http-equiv> 태그로 전달되는 CSP는 해당 문서 하나에만 적용되고 실제 헤더보다 약하므로, 헤더 버전을 보내세요.

아니요. 모든 현대 브라우저가 XSS 감사기를 제거했으므로, 이 헤더는 보호를 제공하지 않고 때로는 자체 문제를 일으킬 수 있습니다. 견고한 Content-Security-Policy가 이를 대체합니다.

Cloudflare 같은 CDN은 헤더를 삭제하거나 다시 쓸 수 있습니다(특히 Server, 그리고 선택적으로 Transform Rules를 통한 CSP). 공개 URL에 대해 curl -I로 오리진과 직접 비교하면 엣지가 정확히 무엇을 바꾸는지 알 수 있습니다.

관련 도구

이 도구는 다른 언어로도 제공됩니다