0

보안 헤더 분석기

컬 -I 또는 DevTools의 네트워크 탭에서 원시 HTTP 응답 헤더를 붙여넣고 등급별 보안 감사를 받으세요. 실제 콘텐츠 보안 정책 문법 파서와 HSTS, X-프레임 옵션, 쿠키 플래그 등이 완전히 오프라인으로 제공됩니다.

Buy Me a Coffee at ko-fi.com
처리 중... 0%
헤더 구문 분석
CSP 분석
채점
완료

결과

응답 헤더는 웹 사이트의 실제 브라우저 시행 보안 정책의 대부분을 담고 있지만 눈으로 읽는 것은 잘못되기 쉽습니다. Content-Security-Policy는 '안전하지 않은 인라인' 스크립트를 조용하게 허용하면서 한 눈에 엄격해 보일 수 있으며, Strict-Transport-Security 헤더는 max-age로 표시되어 거의 아무것도 하지 않을 수 있습니다. 이 도구는 사용자가 붙여넣은 원시 헤더 블록(curl -I, Postman 또는 브라우저 DevTools 네트워크 탭 요청에서 직접 복사)을 가져와 잘 알려진 온라인 헤더 그레이더가 사용하는 것과 동일한 범주의 검사를 통해 브라우저에서 완전히 실행합니다. 아무 것도 가져오지 않습니다. 붙여넣은 내용만 분석됩니다. 즉, 공개 프로덕션 사이트, 내부 스테이징 서버 또는 외부 스캐너가 도달할 수 없는 방화벽 뒤에 있는 엔드포인트에서 동일하게 작동한다는 의미입니다.

핵심은 체크리스트가 아닌 실제 콘텐츠 보안 정책 문법 파서입니다. 헤더의 값은 세미콜론으로 지시문으로 분할되고 각 지시문의 소스 목록은 자체 용어로 분할 및 검사됩니다. 스크립트 및 스타일 관련 지시문이 'unsafe-inline' 또는 'unsafe-eval'을 허용하는 경우 플래그가 지정되고, 모든 지시문은 순수 와일드카드 '*' 소스에 대해 플래그가 지정됩니다(해당 와일드카드가 script-src, object-src, base-uri 또는 default-src에 있는 경우 추가 심각도가 있음). 스크립트 지시문의 'https:'는 와일드카드만큼 허용적으로 호출되며 정책 전체에서 누락된 default-src 폴백과 최신 브라우저가 무시하는 더 이상 사용되지 않는 지시문(block-all-mixed-content, 플러그인 유형, 리퍼러, Reflector-xss)이 있는지 확인됩니다. Content-Security-Policy-Report-Only로만 전송된 CSP는 완전히 누락된 정책과 달리 실제로 아직 시행되지 않은 것으로 인식되고 플래그가 지정됩니다.

CSP 외에도 이 도구는 자체 max-age 지시문을 구문 분석하고 대략 6개월 미만의 값이 너무 짧아서 의미 있게 효과적이지 않다는 플래그를 지정하고 includeSubDomains 및 사전 로드가 설정되어 있는지 여부를 확인하여 Strict-Transport-Security를 ​​확인합니다. X-Content-Type-Options는 정확한 문자열 'nosniff'여야 하며, 그렇지 않으면 브라우저에서 무시되는 것으로 표시됩니다. X-Frame-Options는 DENY 또는 SAMEORIGIN에 대해 확인되지만 도구는 CSP 프레임 조상 지시문이 클릭재킹 보호에 대한 최신 대체 방법임을 인식합니다. 이 지시문이 있는 경우 X-Frame-Options는 레거시 헤더 자체가 없는 경우에도 적용되는 것으로 처리됩니다. Referrer-Policy는 유효한 키워드의 실제 목록에 대해 확인되고 URL 누출 'unsafe-url' 값으로 설정된 경우 플래그가 지정됩니다. Permissions-Policy는 존재 여부를 확인하고 발견된 모든 Set-Cookie 행은 Secure가 없는 SameSite=None 쿠키가 브라우저에서 자동으로 거부된다는 특정 규칙을 포함하여 자체 Secure, HttpOnly 및 SameSite 속성에 대해 구문 분석됩니다.

모든 검사는 해당 헤더가 실제 공격(XSS, 클릭재킹, 쿠키 도용, 프로토콜 다운그레이드)에 중요한 이유에 대한 간단한 영어 설명과 함께 양호, 주의 필요, 누락 등 세 가지 정직한 상태 중 하나를 생성하며 전체 A-F 등급은 블랙박스 점수가 아닌 헤더별 포인트의 투명한 합입니다. 풀 요청, 티켓 또는 보안 검토에 붙여넣기 위해 한 번의 클릭으로 전체 보고서를 일반 텍스트로 복사할 수 있으며, 붙여넣은 텍스트에서 구문 분석이 완전히 이루어지기 때문에 이 도구는 사이트 헤더를 감사하고, 통합하기 전에 공급업체의 응답을 검토하거나, 배송 전에 구성 변경을 다시 확인하는 데에도 똑같이 유용합니다.