レスポンスヘッダーを貼り付けてセキュリティ状況を評価してください
Chrome DevTools で: Network → リクエストをクリック → Headers → Response Headers セクションをコピーします。
機能の説明
HTTP レスポンスヘッダーの生のブロックを貼り付けると、アナライザーはセキュリティ姿勢をヘッダーごとに A〜F で評価します。8 つのセキュリティヘッダー — Strict-Transport-Security(HSTS)、Content-Security-Policy(CSP)、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy、X-XSS-Protection(非推奨、参考情報)、Cross-Origin-Opener-Policy(COOP)— をチェックし、それぞれにグレードが付きます: A はベストプラクティス、B は存在するが弱い、C は欠落または危険、F は積極的に有害。総合グレードは加重平均です(CSP が最も重く、非推奨の X-XSS-Protection が最も軽い)。A 以外の行すべてに具体的な修正策が付きます。ヘッダー名は大文字小文字を区別せずに一致し、折り返された複数行の値は結合され、HTTP/2 200 ステータス行は無視されるため、DevTools からそのまま貼り付けられます。すべて 100% クライアント側で動作します。
使い方
- Chrome DevTools でサイトを開きます: Network → リクエストをクリック → Headers → Response Headers セクションをコピー。
- Response headers に貼り付けます(または Sample を押して典型的な中位の例を読み込みます)。
- Analyze をクリックします。総合グレードバッジ、0〜100 のスコア、ヘッダーごとのチェックリストが得られます。
- 各行にはヘッダーの現在値、存在/欠落バッジ、グレード、説明が表示されます。Learn more を展開すると、そのヘッダーが重要な理由が分かります。
- 強調表示された Recommendations を適用し、再貼り付けして再分析します。Copy でレポート全文をテキストとしてエクスポートできます。
例
強化の一手
strict-transport-security: max-age=15768000 は B 評価 — 6 か月は 1 年というベストプラクティスを下回ります。31536000 に引き上げ、includeSubDomains を追加しましょう。修正すれば A 評価になります。
CSP の抜け道
content-security-policy: default-src 'self'; script-src 'self' 'unsafe-inline' は B 評価 — 'unsafe-inline' は、CSP が阻止するために存在するインライン注入を再び許可してしまいます。'unsafe-inline' と 'unsafe-eval' の両方を含むポリシーは F 評価になります: 存在しているように見えて、何も防御しません。nonce かハッシュに置き換えてください。
積極的に有害な値
referrer-policy: unsafe-url(F)は、クエリ文字列のトークンを含む完全な URL を、ユーザーが訪れるすべてのサイトに漏らします。strict-transport-security: max-age=0(F)は HSTS ポリシーを完全に削除します。
まったく何もない
空の入力も有効な分析です: 設定可能なすべてのヘッダーが C 評価になり(総合 F、43/100)、チェックリストはそのままコピペで使えるセットアップガイドとして機能します。
補足事項
- プライベート: 解析と評価は純粋なローカルロジックです — ヘッダーがブラウザーの外に出ることはありません。
- 静的であってライブではない: このツールは貼り付けたヘッダーを読み取ります。サイトをフェッチするわけではありません(そもそも多くのサイトはクロスオリジンでのヘッダー取得をブロックしています)。サーバーを変更するたびに再分析してください。
- X-XSS-Protection だけは例外: 非推奨であり — モダンブラウザーは XSS Auditor を削除しました — 送らないこと(または
0を送ること)が正しく、それが A 評価の状態です。 - 均等平均ではなく加重: CSP が最も重く、次に HSTS です。弱いヘッダー 1 つが全体を沈めることはありませんが、大きな 2 つが支配します。
- 関連ツール: Basic Auth Generator(認証ヘッダー)、Browser Fingerprint(ヘッダーがなくてもサイトに見えるもの)、PII Redactor(プライバシーのコンテンツ側)。