보안 헤더 분석기
curl -I 또는 개발자 도구의 네트워크 탭에서 가져온 원시 HTTP 응답 헤더를 붙여 넣으면 등급이 매겨진 보안 감사 결과를 얻을 수 있습니다. 실제 Content-Security-Policy 문법 파서와 HSTS, X-Frame-Options, 쿠키 플래그 등을 완전히 오프라인에서 확인합니다.
🔒 전적으로 귀하의 브라우저에서 처리됩니다. 여기에 입력하는 어떤 것도 업로드되지 않습니다.
결과
응답 헤더는 웹사이트의 브라우저가 실제로 적용하는 보안 정책 대부분을 담고 있지만, 눈으로 읽으면 실수하기 쉽습니다. Content-Security-Policy는 겉보기에는 엄격해 보여도 조용히 'unsafe-inline' 스크립트를 허용할 수 있고, Strict-Transport-Security 헤더가 있더라도 max-age가 너무 짧으면 거의 효과가 없습니다. 이 도구는 curl -I, Postman, 또는 브라우저 개발자 도구 네트워크 탭 요청에서 복사한 원시 헤더 블록을 사용자가 붙여 넣으면, 잘 알려진 온라인 헤더 분석기와 동일한 종류의 검사를 브라우저 안에서 실행합니다. 어떤 정보도 외부로 가져오지 않으므로 공개된 운영 사이트, 내부 스테이징 서버, 방화벽 뒤에 있어 외부 스캐너가 도달할 수 없는 엔드포인트에서도 동일하게 동작합니다.
핵심은 단순한 체크리스트가 아닌 실제 Content-Security-Policy 문법 파서입니다. 헤더 값은 세미콜론을 기준으로 디렉티브로 분할되고, 각 디렉티브의 소스 목록은 독립적으로 나뉘어 검사됩니다. 스크립트 및 스타일 관련 디렉티브가 'unsafe-inline'이나 'unsafe-eval'을 허용하면 플래그가 지정되고, 모든 디렉티브는 베어 와일드카드 '*' 소스(script-src, object-src, base-uri 또는 default-src에서 사용될 경우 더욱 심각하게 처리)에 대해 지적되며, 스크립트 디렉티브의 'https:'처럼 광범위한 스킴 소스는 와일드카드만큼 허용적이므로 별도로 경고됩니다. 정책 전체적으로는 default-src 폴백 누락과 최신 브라우저가 무시하는 비권장 디렉티브(block-all-mixed-content, plugin-types, referrer, reflected-xss)가 확인됩니다. Content-Security-Policy-Report-Only로만 전송된 CSP는 완전히 누락된 정책과는 달리 아직 실제로 적용되지 않은 것으로 인식되어 플래그가 지정됩니다.
CSP 외에도 Strict-Transport-Security를 검사하여 자체 max-age 디렉티브를 파싱하고 약 6개월 미만인 값을 유의미한 효과를 내기에는 너무 짧다고 표시하며, includeSubDomains 및 preload 설정 여부를 확인합니다. X-Content-Type-Options는 정확히 'nosniff' 문자열이어야 하며 그렇지 않으면 브라우저가 무시하는 것으로 표시됩니다. X-Frame-Options는 DENY 또는 SAMEORIGIN인지 확인하지만, 클릭재킹 방어를 위한 최신 대체 수단이 CSP frame-ancestors 디렉티브임을 인식하고 있습니다. 이 디렉티브가 존재하면 기존 헤더 자체가 없더라도 X-Frame-Options가 커버된 것으로 처리됩니다. Referrer-Policy는 유효한 키워드 실제 목록과 대조하여 확인되며 URL이 누출되는 'unsafe-url' 값으로 설정된 경우 플래그가 지정되고, Permissions-Policy는 존재 여부를 확인하며, 발견된 모든 Set-Cookie 줄은 Secure, HttpOnly 및 SameSite 속성을 파싱하여 SameSite=None 쿠키에 Secure가 없으면 브라우저가 자동으로 거부한다는 구체적인 규칙을 포함하여 분석됩니다.
모든 검사는 양호, 주의 필요, 누락의 세 가지 솔직한 상태 중 하나를 생성하며, 각 헤더가 실제 공격(XSS, 클릭재킹, 쿠키 탈취, 프로토콜 다운그레이드)에 왜 중요한지 평이한 한국어로 설명합니다. 전체 A-F 등급은 블랙박스 점수가 아닌 헤더별 점수의 투명한 합계입니다. 전체 보고서는 한 번의 클릭으로 일반 텍스트로 복사하여 풀 리퀘스트, 티켓 또는 보안 검토에 붙여 넣을 수 있으며, 파싱이 붙여 넣은 텍스트에서만 이루어지므로 이 도구는 자체 사이트 헤더 감사, 통합 전 벤더 응답 검토, 또는 배포 전 구성 변경 사항 재확인에 동일하게 유용합니다.