HTTPヘッダーとは何ですか?
HTTPヘッダーとは、リクエストやレスポンスのたびにブラウザとサーバーの間でやり取りされるメタデータのことです。これらは、キャッシュ、認証、コンテンツタイプ、セキュリティポリシーなどを制御します。ヘッダーを確認することで、パフォーマンスの問題の診断やセキュリティ設定の検証に役立ちます。
このツールの仕組み
完全修飾URLを入力すると、このツールはXitoringのエッジ関数を通じて`HEAD`リクエストを発行します。ブラウザのDevToolsでは折りたたまれたり非表示になったりする可能性のある、セキュリティに関連するヘッダーを含め、すべてのレスポンスヘッダーをキャプチャし、それらを分類します。これにより、どのような保護対策が実施されており、どのような対策が不足しているかを一目で確認できます。 このツールは最大3ホップまでのリダイレクトを追跡するため、「http://...」というURLについても、最終的なHTTPSヘッダーが報告されます。
重要なセキュリティヘッダー
- 厳格な転送セキュリティ — HTTPS接続を強制し、ダウングレード攻撃を防止します
- Content-Security-Policy — ブラウザが読み込めるリソースを制御します
- X-Frame-Options — iframeの埋め込みを制御することで、クリックジャッキングを防止します
- X-Content-Type-Options — MIMEタイプスニッフィング攻撃を防止します
- Referrer-Policy — リクエストとともに送信されるリファラー情報の量を制御します