0

Alat Analisis Header Keamanan

Tempel header respons HTTP mentah dari curl -I atau tab Network DevTools dan dapatkan audit keamanan bergradasi — parser tata bahasa Content-Security-Policy sungguhan plus HSTS, X-Frame-Options, flag cookie, dan lainnya, sepenuhnya offline.

🔒 Diproses sepenuhnya di browser Anda — apa pun yang Anda masukkan di sini tidak akan pernah diunggah.

Memproses... 0%
Mengurai header
Menganalisis CSP
Memberi skor
Selesai

Hasil

Header respons membawa sebagian besar kebijakan keamanan yang diterapkan browser untuk situs web, namun membacanya secara manual mudah keliru: Content-Security-Policy bisa terlihat ketat sekilas namun diam-diam mengizinkan skrip 'unsafe-inline', dan header Strict-Transport-Security bisa ada dengan max-age yang sangat singkat sehingga nyaris tidak berguna. Alat ini mengambil blok header mentah yang Anda tempel — disalin langsung dari curl -I, Postman, atau tab Network DevTools browser — dan menjalankannya melalui kategori pemeriksaan yang sama yang digunakan oleh penilai header online ternama, sepenuhnya di browser Anda. Tidak ada yang diambil: apa pun yang Anda tempel adalah satu-satunya yang dianalisis, yang berarti berfungsi sama baiknya untuk situs produksi publik, server staging internal, atau endpoint di balik firewall yang tidak dapat dijangkau pemindai eksternal mana pun.

Pusatnya adalah parser tata bahasa Content-Security-Policy sungguhan, bukan daftar centang. Nilai header dipecah berdasarkan titik koma menjadi directive, dan daftar sumber setiap directive dipecah serta diperiksa berdasarkan ketentuannya sendiri: directive terkait script dan style ditandai jika mengizinkan 'unsafe-inline' atau 'unsafe-eval', directive apa pun ditandai untuk sumber wildcard '*' mentah (dengan tingkat keparahan ekstra jika wildcard tersebut berada di script-src, object-src, base-uri, atau default-src), sumber skema luas seperti 'https:' pada directive skrip disorot hampir sebebas wildcard, dan kebijakan secara keseluruhan diperiksa untuk fallback default-src yang hilang serta directive usang (block-all-mixed-content, plugin-types, referrer, reflected-xss) yang diabaikan begitu saja oleh browser modern. CSP yang hanya dikirim sebagai Content-Security-Policy-Report-Only dikenali dan ditandai sebagai belum benar-benar diterapkan, berbeda dari kebijakan yang benar-benar hilang.

Di luar CSP, alat ini memeriksa Strict-Transport-Security dengan mengurai directive max-age-nya sendiri dan menandai nilai di bawah sekitar enam bulan sebagai terlalu singkat untuk efektif secara berarti, plus apakah includeSubDomains dan preload disetel. X-Content-Type-Options harus berupa string tepat 'nosniff' atau ditandai sebagai diabaikan oleh browser. X-Frame-Options diperiksa untuk DENY atau SAMEORIGIN, tetapi alat ini juga menyadari bahwa CSP directive frame-ancestors adalah pengganti modern untuk perlindungan click-jacking — jika itu ada, X-Frame-Options dianggap tercakup meskipun header lawasnya sendiri tidak ada. Referrer-Policy diperiksa terhadap daftar kata kunci valid yang sebenarnya dan ditandai jika disetel ke nilai 'unsafe-url' yang membocorkan URL, Permissions-Policy diperiksa keberadaannya, dan setiap baris Set-Cookie yang ditemukan diurai untuk atribut Secure, HttpOnly, dan SameSite-nya sendiri, termasuk aturan spesifik bahwa cookie SameSite=None tanpa Secure ditolak diam-diam oleh browser.

Setiap pemeriksaan menghasilkan salah satu dari tiga status jujur — baik, perlu perhatian, atau hilang — dengan penjelasan bahasa sederhana mengapa header itu penting untuk serangan nyata (XSS, clickjacking, pencurian cookie, downgrade protokol), dan nilai A-F keseluruhan adalah jumlah transparan dari poin per header, bukan skor kotak hitam. Laporan lengkap dapat disalin sebagai teks polos dalam satu klik untuk ditempel ke pull request, tiket, atau tinjauan keamanan, dan karena penguraian terjadi sepenuhnya dari teks yang ditempel, alat ini sama bergunanya untuk mengaudit header situs Anda sendiri, meninjau respons vendor sebelum berintegrasi, atau memeriksa ulang perubahan konfigurasi sebelum diluncurkan.