Pemeriksa Security.txt

πŸ” Inspeksi header respons HTTP untuk URL publik apa pun dan dapatkan wawasan keamanan, kinerja, dan SEO instan. Lihat CSP, HSTS, cookie, CORS, caching, dan perilaku pengalihan sekilas – tanpa login, tanpa kunci API, tanpa instalasi.

Loading…

Tentang Analisator Header HTTP Online

Tempelkan URL dan alat ini akan mengambil header respons HTTP-nya, mengelompokkannya berdasarkan tujuan (keamanan, kinerja, SEO), menghitung skor sederhana, dan menampilkan masalah, peringatan, serta rekomendasi. Sempurna untuk pengembang, ahli SEO, DevOps, dan tinjauan keamanan saat Anda ingin "pemeriksaan kesehatan header" yang cepat dan visual tanpa menjalankan pemindai lengkap.

Apa yang Dapat Dilakukan Alat Header HTTP Ini

  • Mengategorikan header ke dalam kelompok keamanan, kinerja, SEO, usang, dan lainnya untuk pemindaian lebih cepat
  • Menghitung skor sederhana untuk header keseluruhan, keamanan, kinerja, dan SEO untuk menunjukkan posisi Anda sekilas
  • Menyoroti header keamanan seperti CSP, HSTS, Referrer-Policy, X-Frame-Options, COOP/COEP/CORP, dan Origin-Agent-Cluster
  • Menganalisis flag Set-Cookie untuk mendeteksi atribut Secure, HttpOnly, atau SameSite yang hilang
  • Mendeteksi header usang atau berisiko seperti X-XSS-Protection, X-Powered-By, dan banner Server yang membocorkan detail implementasi
  • Membantu menyetel header kinerja seperti Cache-Control, Content-Encoding, ETag, Last-Modified, dan Server-Timing
  • Menampilkan header terkait SEO seperti Link (kanonik/alternatif) dan X-Robots-Tag, ditambah Content-Language jika ada
  • Tanpa akun, tanpa kunci API – cukup tempel URL publik, inspeksi header, dan iterasi konfigurasi Anda

πŸ› οΈ Cara Menggunakan Penampil Header HTTP for security-txt-checker

1

1. Masukkan URL

πŸ”— Tempelkan URL HTTP atau HTTPS yang valid ke dalam kolom input. Endpoint publik atau API yang terbuka untuk umum bekerja paling baik.

2

2. Ambil header

🌐 Backend meminta URL dan mengumpulkan header respons, mengikuti pengalihan jika memungkinkan. Hanya header dan metadata dasar yang diperiksa – bukan keseluruhan isi HTML.

3

3. Tinjau kategori & skor

🧠 Header dikelompokkan ke dalam kategori keamanan, performa, SEO, cookie, usang, dan lainnya. Alat ini menghasilkan skor, masalah, peringatan, dan rekomendasi dari konfigurasi header Anda.

4

4. Perbaiki dan uji ulang

πŸ” Sesuaikan konfigurasi server, CDN, atau reverse-proxy Anda, lalu jalankan pemeriksaan ulang hingga skor dan peringatan sesuai dengan target Anda. Gunakan sebagai umpan balik cepat setiap kali Anda menyentuh infrastruktur.

Detail Teknis

Penanganan Permintaan & Respons

Alat ini berfokus pada header respons dan metadata koneksi dasar, bukan konten halaman penuh.

AspekPerilakuCatatan
Metode HTTPHEAD atau GET (tergantung implementasi)Hanya header yang diperiksa; isi diabaikan kecuali diperlukan fallback GET.
PengalihanRantai pengalihan dicatat jika tersediaBerguna untuk mendebug rantai 301/302, target kanonis, dan lompatan yang salah konfigurasi.
Versi HTTPDirekam jika disediakanMembantu mengidentifikasi setup HTTP/1.1 vs HTTP/2/3 dan peluang peningkatan potensial.
Banner serverDibaca dari header ServerDigunakan untuk memperingatkan tentang potensi kebocoran informasi (framework, versi).
Penanganan errorKolom error ditampilkan secara terpisahJika pengambilan gagal, Anda tetap mendapatkan status error yang dapat dibaca, bukan crash.

Klasifikasi & Analisis Header

Header dinormalisasi, lalu dianalisis ke dalam kelompok bertipe dengan pemeriksaan dan petunjuk khusus.

KategoriHeader UmumPemeriksaan & Wawasan
KeamananContent-Security-Policy, Strict-Transport-Security, X-Frame-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP, Origin-Agent-ClusterMemvalidasi keberadaan, menandai direktif yang lemah atau hilang, mendeteksi pola CSP yang tidak aman dan asal pengembangan.
KinerjaCache-Control, Content-Encoding, ETag, Last-Modified, Accept-Ranges, Link (preload/prefetch), Server-TimingMemeriksa petunjuk caching, kompresi, dukungan rentang byte, dan header Link terkait kinerja.
SEOLink (canonical/alternate), X-Robots-Tag, Content-LanguageMendeteksi petunjuk kanonik/alternatif dan arahan robot di tingkat header, ditambah metadata bahasa jika ada.
CookieSet-CookieMemindai atribut Secure, HttpOnly, SameSite dan memperingatkan jika bendera hilang atau tampak lemah.
Tidak DisarankanX-XSS-Protection, Public-Key-Pins, varian CSP lawasMenandai header yang harus dihapus atau diganti dengan alternatif modern.

Model Penilaian

Skor bersifat heuristik, bukan audit keamanan lengkap, tetapi membantu memprioritaskan pekerjaan dan membandingkan lingkungan.

SkorApa yang DiukurCara Perhitungan
Skor keseluruhanKebersihan header umumRasio di semua header berbobot – sebagian besar berbasis keberadaan dengan pembobotan ringan.
Skor keamananPengerasan terkait keamananMemberi bobot pada CSP, HSTS, kontrol framing, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP dan Origin-Agent-Cluster.
Skor kinerjaEfisiensi caching & transferMemberi bobot pada Cache-Control, Content-Encoding, ETag, Last-Modified, Accept-Ranges, Server-Timing dan penggunaan Link terkait kinerja.
Skor SEOSinyal SEO tingkat headerMemberi bobot pada X-Robots-Tag, header Link kanonik/alternatif dan Content-Language jika ada.

Alternatif CLI untuk Pemeriksaan Header

Lebih suka terminal atau mengintegrasikan pemeriksaan header ke dalam CI/CD? Gunakan perintah ini sebagai pendamping lokal untuk alat ini:

Linux/macOS

Lihat header respons menggunakan curl

curl -I https://example.com

Mengirim permintaan HEAD dan mencetak header respons untuk pemeriksaan cepat.

Output verbose dengan header dan negosiasi TLS

curl -v https://example.com

Berguna saat men-debug pengalihan, konfigurasi TLS, dan detail koneksi.

Windows (PowerShell)

Ambil dan periksa header dengan Invoke-WebRequest

(Invoke-WebRequest -Uri https://example.com).Headers

Menampilkan header sebagai objek PowerShell, siap untuk penyaringan atau scripting tambahan.

Aplikasi Praktis

Tinjauan Header Keamanan

  • Periksa keberadaan header CSP, HSTS, Referrer-Policy, atau Permissions-Policy yang hilang pada endpoint kunci.
  • Deteksi arahan CSP yang tidak aman seperti 'unsafe-inline' tanpa nonce atau hash.
  • Identifikasi cookie yang tidak memiliki atribut Secure atau SameSite dan rencanakan perbaikan untuk pengerasan sesi.

Diagnostik Performa & Caching

  • Periksa konfigurasi Cache-Control, ETag, dan Content-Encoding di seluruh rute statis dan dinamis.
  • Verifikasi keberadaan petunjuk performa seperti header Link preload atau preconnect dari CDN Anda.
  • Bandingkan header terkait performa antara lingkungan staging, preview, dan produksi.

Analisis SEO & Rantai Pengalihan

  • Periksa rantai pengalihan 301/302 dan pastikan URL tujuan akhir bersifat kanonik dan aman.
  • Periksa header Link kanonik dan alternatif pada halaman HTML atau versi yang dilokalkan.
  • Validasi arahan X-Robots-Tag untuk pengindeksan, perilaku cuplikan, dan penanganan media.

❓ Frequently Asked Questions

❓Apa itu header respons HTTP dan mengapa penting?

Header respons HTTP adalah pasangan kunci–nilai yang dikirim oleh server sebelum badan. Mereka mengontrol caching, kebijakan keamanan, pengalihan, CORS, cookie, dan bagaimana browser serta crawler menafsirkan situs Anda. Mengaturnya dengan benar sangat penting untuk keamanan, performa, dan SEO.

πŸ”’Apakah URL yang saya uji disimpan di mana pun?

Alat ini dirancang untuk menggunakan URL hanya untuk melakukan pencarian dan membangun analisis di halaman. URL tidak dimaksudkan untuk disimpan sebagai profil jangka panjang. Seperti alat daring lainnya, hindari menguji endpoint internal yang sangat sensitif yang seharusnya tidak pernah diekspos.

πŸ§ͺDapatkah saya menggunakan ini untuk memeriksa respons API?

Ya, selama endpoint API dapat diakses publik dari server yang membuat permintaan. Ini sangat berguna untuk memeriksa header CORS, petunjuk pembatasan laju, perilaku cache, dan tipe konten pada API JSON atau XML.

πŸ•΅οΈβ€β™‚οΈApakah ini berfungsi untuk halaman di balik autentikasi?

Secara umum, tidak. Endpoint yang memerlukan sesi masuk, VPN, atau header khusus tidak akan mengembalikan hasil yang berarti ke permintaan generik. Gunakan alat pengembang browser atau skrip terautentikasi untuk sumber daya pribadi.

πŸ“ˆApakah skor ini merupakan audit keamanan lengkap?

Tidak. Skor ini adalah heuristik yang membantu Anda dengan cepat menemukan header yang hilang atau lemah. Ini tidak menggantikan uji penetrasi, pemindaian kerentanan, atau tinjauan keamanan manual, tetapi merupakan pemeriksaan awal yang baik dan alat perbandingan antar lingkungan.

Pro Tips

CI Tip

Bandingkan header antara staging, pratinjau, dan produksi untuk mengidentifikasi kekurangan penguatan keamanan atau aturan caching di satu lingkungan.

Best Practice

Perlakukan header Server dan X-Powered-By sebagai kebocoran informasi – hapus atau minimalkan di produksi jika memungkinkan.

Best Practice

Atur Cache-Control dan Content-Encoding terlebih dahulu untuk aset statis – seringkali memberikan peningkatan performa terbesar dengan risiko minimal.

Best Practice

Jalankan alat ini setelah setiap perubahan infrastruktur besar (CDN, reverse proxy, offload TLS, host baru) untuk memastikan header masih tampak benar.

Additional Resources

Other Tools