بررسی‌کننده security.txt

🔍 هدرهای پاسخ HTTP را برای هر آدرس عمومی بازرسی کنید و بینش‌های فوری امنیتی، عملکردی و سئو دریافت کنید. CSP، HSTS، کوکی‌ها، CORS، کش و رفتار تغییرمسیر را در یک نگاه ببینید – بدون نیاز به ورود، کلید API یا نصب.

Loading…

درباره تحلیلگر آنلاین هدرهای HTTP

یک URL را وارد کنید و این ابزار هدرهای پاسخ HTTP آن را دریافت می‌کند، آن‌ها را بر اساس هدف (امنیت، عملکرد، سئو) گروه‌بندی می‌کند، امتیازات ساده محاسبه می‌کند و مسائل، هشدارها و توصیه‌ها را نشان می‌دهد. ایده‌آل برای توسعه‌دهندگان، متخصصان سئو، دواپس و بررسی‌های امنیتی وقتی که می‌خواهید یک «بررسی سلامت هدرها» سریع و بصری داشته باشید بدون راه‌اندازی اسکنرهای کامل.

این ابزار هدرهای HTTP چه کاری می‌تواند انجام دهد

  • هدرها را در گروه‌های امنیت، عملکرد، سئو، منسوخ‌شده و سایر گروه‌ها دسته‌بندی می‌کند تا اسکن سریع‌تر انجام شود
  • امتیازات ساده برای هدرهای کلی، امنیتی، عملکردی و سئو محاسبه می‌کند تا وضعیت شما را در یک نگاه نشان دهد
  • هدرهای امنیتی مانند CSP، HSTS، Referrer-Policy، X-Frame-Options، COOP/COEP/CORP و Origin-Agent-Cluster را برجسته می‌کند
  • پرچم‌های Set-Cookie را تحلیل می‌کند تا ویژگی‌های Secure، HttpOnly یا SameSite مفقود شده را شناسایی کند
  • هدرهای منسوخ یا پرخطر مانند X-XSS-Protection، X-Powered-By و بنرهای Server که جزئیات پیاده‌سازی را فاش می‌کنند، شناسایی می‌کند
  • به تنظیم هدرهای عملکردی مانند Cache-Control، Content-Encoding، ETag، Last-Modified و Server-Timing کمک می‌کند
  • هدرهای مرتبط با سئو مانند Link (canonical/alternate) و X-Robots-Tag، به علاوه Content-Language را در صورت وجود نشان می‌دهد
  • بدون حساب کاربری، بدون کلید API – فقط یک URL عمومی وارد کنید، هدرها را بازرسی کنید و روی پیکربندی خود تکرار کنید

🛠️ نحوه استفاده از نمایشگر هدرهای HTTP for security-txt-checker

1

۱. وارد کردن آدرس

🔗 هر آدرس معتبر HTTP یا HTTPS را در فیلد ورودی قرار دهید. نقاط پایانی عمومی یا APIهای در معرض عموم بهترین عملکرد را دارند.

2

۲. دریافت هدرها

🌐 بک‌اند درخواستی به آدرس ارسال کرده و هدرهای پاسخ را جمع‌آوری می‌کند و در صورت امکان، تغییر مسیرها را دنبال می‌کند. فقط هدرها و فراداده‌های پایه بررسی می‌شوند – نه کل بدنه HTML.

3

۳. بررسی دسته‌بندی‌ها و امتیازات

🧠 هدرها در دسته‌های امنیت، عملکرد، سئو، کوکی‌ها، منسوخ‌شده و سایر گروه‌ها طبقه‌بندی می‌شوند. ابزار امتیازات، مشکلات، هشدارها و توصیه‌ها را از پیکربندی هدرهای شما استخراج می‌کند.

4

۴. رفع مشکل و آزمایش مجدد

🔁 پیکربندی سرور، CDN یا پروکسی معکوس خود را تنظیم کنید، سپس بررسی را مجدداً اجرا کنید تا امتیازات و هشدارها با اهداف شما مطابقت پیدا کنند. از آن به عنوان یک حلقه بازخورد سریع هر زمان که زیرساخت را تغییر می‌دهید استفاده کنید.

جزئیات فنی

مدیریت درخواست و پاسخ

این ابزار بر روی هدرهای پاسخ و فراداده‌های اتصال پایه تمرکز دارد، نه محتوای کامل صفحه.

جنبهرفتارملاحظات
روش HTTPHEAD یا GET (وابسته به پیاده‌سازی)فقط هدرها بررسی می‌شوند؛ بدنه‌ها نادیده گرفته می‌شوند مگر اینکه نیاز به بازگشت به GET باشد.
تغییر مسیرهازنجیره تغییر مسیر در صورت موجود بودن ثبت می‌شودبرای اشکال‌زدایی زنجیره‌های ۳۰۱/۳۰۲، اهداف متعارف و پرش‌های پیکربندی‌نشده مفید است.
نسخه HTTPدر صورت ارائه، ضبط می‌شودبه شناسایی تنظیمات HTTP/1.1 در مقابل HTTP/2/3 و فرصت‌های ارتقای بالقوه کمک می‌کند.
بنر سروراز هدر Server خوانده می‌شودبرای هشدار درباره نشت احتمالی اطلاعات (چارچوب، نسخه) استفاده می‌شود.
مدیریت خطافیلد خطا به صورت جداگانه نمایش داده می‌شوداگر دریافت با شکست مواجه شود، به جای خرابی، یک وضعیت خطای قابل خواندن دریافت خواهید کرد.

طبقه‌بندی و تحلیل هدر

هدرها نرمال‌سازی شده، سپس در سطل‌های نوع‌بندی شده با بررسی‌ها و راهنمایی‌های اختصاصی تحلیل می‌شوند.

دستههدرهای معمولبررسی‌ها و بینش‌ها
امنیتContent-Security-Policy, Strict-Transport-Security, X-Frame-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP, Origin-Agent-Clusterوجود را تأیید می‌کند، دستورالعمل‌های ضعیف یا مفقود را علامت‌گذاری می‌کند، الگوهای ناامن CSP و مبدأهای توسعه را تشخیص می‌دهد.
کاراییCache-Control, Content-Encoding, ETag, Last-Modified, Accept-Ranges, Link (preload/prefetch), Server-Timingنشانه‌های کش، فشرده‌سازی، پشتیبانی از محدوده بایت و هدرهای Link مرتبط با کارایی را بررسی می‌کند.
سئوLink (canonical/alternate), X-Robots-Tag, Content-Languageنشانه‌های متعارف/جایگزین و دستورالعمل‌های ربات در سطح هدر، به علاوه ابرداده زبان در صورت وجود را تشخیص می‌دهد.
کوکی‌هاSet-Cookieبرای ویژگی‌های Secure، HttpOnly، SameSite جستجو می‌کند و هنگامی که پرچم‌ها مفقود یا ضعیف به نظر می‌رسند هشدار می‌دهد.
منسوخ‌شدهX-XSS-Protection, Public-Key-Pins, انواع قدیمی CSPهدرهایی را که باید حذف یا با جایگزین‌های مدرن جایگزین شوند، علامت‌گذاری می‌کند.

مدل امتیازدهی

امتیازها اکتشافی هستند، نه یک ممیزی امنیتی کامل، اما به اولویت‌بندی کار و مقایسه محیط‌ها کمک می‌کنند.

امتیازچه چیزی را اندازه‌گیری می‌کندچگونه محاسبه می‌شود
امتیاز کلیبهداشت عمومی هدرنسبت در تمام هدرهای وزندار – عمدتاً مبتنی بر حضور با وزن‌دهی ملایم.
امتیاز امنیتیسخت‌سازی مرتبط با امنیتCSP، HSTS، کنترل قاب‌بندی، Referrer-Policy، Permissions-Policy، COOP/COEP/CORP و Origin-Agent-Cluster را وزن‌دهی می‌کند.
امتیاز کاراییکارایی کش و انتقالCache-Control، Content-Encoding، ETag، Last-Modified، Accept-Ranges، Server-Timing و استفاده از Link مرتبط با کارایی را وزن‌دهی می‌کند.
امتیاز سئوسیگنال‌های سئو در سطح هدرX-Robots-Tag، هدرهای Link متعارف/جایگزین و Content-Language را در صورت وجود وزن‌دهی می‌کند.

جایگزین‌های CLI برای بازرسی هدر

ترجیح می‌دهید از ترمینال استفاده کنید یا بررسی‌های هدر را در CI/CD ادغام کنید؟ از این دستورات به عنوان همراهان محلی این ابزار استفاده کنید:

لینوکس/macOS

مشاهده هدرهای پاسخ با استفاده از curl

curl -I https://example.com

یک درخواست HEAD ارسال می‌کند و هدرهای پاسخ را برای بررسی سریع سلامت چاپ می‌کند.

خروجی مفصل با هدرها و مذاکره TLS

curl -v https://example.com

برای اشکال‌زدایی تغییرمسیرها، پیکربندی TLS و جزئیات اتصال مفید است.

ویندوز (PowerShell)

دریافت و بررسی هدرها با Invoke-WebRequest

(Invoke-WebRequest -Uri https://example.com).Headers

هدرها را به عنوان یک شیء PowerShell نمایش می‌دهد که برای فیلتر یا اسکریپت‌نویسی بیشتر آماده است.

کاربردهای عملی

بررسی هدرهای امنیتی

  • بررسی عدم وجود هدرهای CSP، HSTS، Referrer-Policy یا Permissions-Policy در نقاط پایانی کلیدی.
  • شناسایی دستورات ناامن CSP مانند 'unsafe-inline' بدون nonce یا hash.
  • شناسایی کوکی‌های فاقد ویژگی‌های Secure یا SameSite و برنامه‌ریزی برای رفع آن‌ها برای تقویت جلسه.

تشخیص عملکرد و کش

  • بررسی پیکربندی Cache-Control، ETag و Content-Encoding در مسیرهای استاتیک و پویا.
  • تأیید وجود نشانه‌های عملکرد مانند هدرهای Link از نوع preload یا preconnect از CDN شما.
  • مقایسه هدرهای مرتبط با عملکرد بین محیط‌های آزمایشی، پیش‌نمایش و تولید.

تحلیل SEO و زنجیره تغییرمسیر

  • بررسی زنجیره‌های تغییرمسیر ۳۰۱/۳۰۲ و تأیید اینکه URL نهایی، متعارف و ایمن است.
  • بررسی هدرهای Link از نوع canonical و alternate در صفحات HTML یا نسخه‌های محلی‌شده.
  • اعتبارسنجی دستورات X-Robots-Tag برای نمایه‌سازی، رفتار snippet و مدیریت رسانه.

❓ Frequently Asked Questions

هدرهای پاسخ HTTP چیستند و چرا مهم هستند؟

هدرهای پاسخ HTTP جفت‌های کلید-مقداری هستند که توسط سرور قبل از بدنه ارسال می‌شوند. آن‌ها کش، سیاست‌های امنیتی، تغییرمسیرها، CORS، کوکی‌ها و نحوه تفسیر سایت شما توسط مرورگرها و خزنده‌ها را کنترل می‌کنند. تنظیم صحیح آن‌ها برای امنیت، عملکرد و سئو حیاتی است.

🔒آیا URLهایی که آزمایش می‌کنم جایی ذخیره می‌شوند؟

این ابزار طوری طراحی شده که از URLها فقط برای انجام جستجوها و تحلیل درون صفحه‌ای استفاده کند. آن‌ها برای ذخیره‌سازی به عنوان پروفایل‌های بلندمدت در نظر گرفته نشده‌اند. همانند هر ابزار آنلاین دیگری، از آزمایش نقاط پایانی داخلی بسیار حساس که هرگز نباید در معرض دید قرار گیرند، خودداری کنید.

🧪آیا می‌توانم از این برای بررسی پاسخ‌های API استفاده کنم؟

بله، به شرطی که نقطه پایانی API از سروری که درخواست را انجام می‌دهد، به صورت عمومی قابل دسترسی باشد. این به ویژه برای بررسی هدرهای CORS، نشانه‌های محدودیت نرخ، رفتار کش و انواع محتوا در APIهای JSON یا XML مفید است.

🕵️‍♂️آیا برای صفحات پشت احراز هویت کار می‌کند؟

به طور کلی، خیر. نقاط پایانی که نیاز به جلسه واردشده، VPN یا هدرهای خاص دارند، نتایج معناداری به یک درخواست عمومی بازنمی‌گردانند. برای منابع خصوصی از ابزارهای توسعه مرورگر یا اسکریپت‌های دارای احراز هویت استفاده کنید.

📈آیا امتیاز، یک ممیزی امنیتی کامل است؟

خیر. امتیاز یک روش اکتشافی است که به شما کمک می‌کند هدرهای مفقود یا ضعیف را به سرعت شناسایی کنید. این جایگزین تست نفوذ، اسکن آسیب‌پذیری یا بررسی امنیتی دستی نمی‌شود، اما یک بررسی اولیه عالی و ابزار مقایسه‌ای بین محیط‌ها است.

Pro Tips

CI Tip

هدرها را بین محیط‌های استیجینگ، پیش‌نمایش و تولید مقایسه کنید تا سخت‌افزاری امنیتی یا قوانین کش‌گذاری گم‌شده در یک محیط را شناسایی کنید.

Best Practice

هدرهای Server و X-Powered-By را به عنوان نشت اطلاعات در نظر بگیرید – در محیط تولید تا حد امکان آن‌ها را حذف یا به حداقل برسانید.

Best Practice

ابتدا Cache-Control و Content-Encoding را برای دارایی‌های استاتیک تنظیم کنید – اغلب بیشترین سود عملکردی را با حداقل ریسک ارائه می‌دهند.

Best Practice

پس از هر تغییر عمده در زیرساخت (CDN، پروکسی معکوس، تخلیه TLS، هاست جدید) این ابزار را اجرا کنید تا تأیید کنید هدرها همچنان صحیح به نظر می‌رسند.

Additional Resources

Other Tools

نمایشگر و تحلیلگر امنیتی هدرهای HTTP – بازرسی، امتیازدهی و اشکال‌زدایی هدرها | Encode64