Weryfikator Security.txt

🔍 Sprawdź nagłówki odpowiedzi HTTP dla dowolnego publicznego adresu URL i uzyskaj natychmiastowe informacje o bezpieczeństwie, wydajności i SEO. Zobacz na pierwszy rzut oka CSP, HSTS, ciasteczka, CORS, buforowanie i zachowanie przekierowań – bez logowania, bez klucza API, bez instalacji.

Loading…

O narzędziu Online'owy Analizator Nagłówków HTTP

Wklej adres URL, a to narzędzie pobierze jego nagłówki odpowiedzi HTTP, pogrupuje je według celu (bezpieczeństwo, wydajność, SEO), obliczy proste oceny i wskaże problemy, ostrzeżenia oraz rekomendacje. Idealne dla programistów, specjalistów SEO, DevOps i przeglądów bezpieczeństwa, gdy potrzebujesz szybkiej, wizualnej "szybkiej kontroli nagłówków" bez uruchamiania pełnych skanerów.

Co potrafi to narzędzie do nagłówków HTTP

  • Kategoryzuje nagłówki na grupy: bezpieczeństwo, wydajność, SEO, przestarzałe i inne dla szybszego skanowania
  • Oblicza proste oceny dla ogólnych, bezpieczeństwa, wydajności i nagłówków SEO, aby pokazać na pierwszy rzut oka, gdzie stoisz
  • Wyróżnia nagłówki bezpieczeństwa, takie jak CSP, HSTS, Referrer-Policy, X-Frame-Options, COOP/COEP/CORP i Origin-Agent-Cluster
  • Analizuje flagi Set-Cookie, aby wykryć brakujące atrybuty Secure, HttpOnly lub SameSite
  • Wykrywa przestarzałe lub ryzykowne nagłówki, takie jak X-XSS-Protection, X-Powered-By i banery Server, które ujawniają szczegóły implementacji
  • Pomaga dostroić nagłówki wydajności, takie jak Cache-Control, Content-Encoding, ETag, Last-Modified i Server-Timing
  • Pokazuje nagłówki związane z SEO, takie jak Link (canonical/alternate) i X-Robots-Tag, a także Content-Language, gdy jest obecny
  • Bez konta, bez klucza API – po prostu wklej publiczny adres URL, sprawdź nagłówki i iteruj nad swoją konfiguracją

🛠️ Jak korzystać z Przeglądarki Nagłówków HTTP for security-txt-checker

1

1. Wprowadź adres URL

🔗 Wklej dowolny prawidłowy adres URL HTTP lub HTTPS w pole wejściowe. Najlepiej sprawdzają się publiczne punkty końcowe lub publicznie dostępne API.

2

2. Pobierz nagłówki

🌐 Backend wysyła żądanie do adresu URL i zbiera nagłówki odpowiedzi, podążając za przekierowaniami, gdy to możliwe. Sprawdzane są tylko nagłówki i podstawowe metadane – nie pełna treść HTML.

3

3. Przejrzyj kategorie i oceny

🧠 Nagłówki są grupowane w kategorie: bezpieczeństwo, wydajność, SEO, ciasteczka, przestarzałe i inne. Narzędzie generuje oceny, problemy, ostrzeżenia i rekomendacje na podstawie konfiguracji nagłówków.

4

4. Popraw i przetestuj ponownie

🔁 Dostosuj konfigurację serwera, CDN lub reverse-proxy, a następnie ponownie uruchom sprawdzanie, aż oceny i ostrzeżenia będą zgodne z oczekiwaniami. Użyj tego jako szybkiej pętli sprzężenia zwrotnego przy modyfikacjach infrastruktury.

Szczegóły techniczne

Obsługa żądań i odpowiedzi

Narzędzie skupia się na nagłówkach odpowiedzi i podstawowych metadanych połączenia, a nie na pełnej treści strony.

AspektZachowanieUwagi
Metoda HTTPHEAD lub GET (zależne od implementacji)Sprawdzane są tylko nagłówki; treści są ignorowane, chyba że wymagane jest użycie GET.
PrzekierowaniaŁańcuch przekierowań rejestrowany, gdy dostępnyPrzydatne do debugowania łańcuchów 301/302, celów kanonicznych i błędnie skonfigurowanych skoków.
Wersja HTTPPrzechwytywana, gdy dostarczonaPomaga zidentyfikować konfiguracje HTTP/1.1 vs HTTP/2/3 i potencjalne możliwości aktualizacji.
Baner serweraOdczyt z nagłówka ServerUżywane do ostrzegania o potencjalnym wycieku informacji (framework, wersja).
Obsługa błędówPole błędu wyświetlane osobnoJeśli pobieranie się nie powiedzie, nadal otrzymasz czytelny stan błędu zamiast awarii.

Klasyfikacja i analiza nagłówków

Nagłówki są normalizowane, a następnie analizowane w przypisanych kategoriach z dedykowanymi sprawdzeniami i wskazówkami.

KategoriaTypowe nagłówkiKontrole i Wglądy
BezpieczeństwoContent-Security-Policy, Strict-Transport-Security, X-Frame-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP, Origin-Agent-ClusterWeryfikuje obecność, oznacza słabe lub brakujące dyrektywy, wykrywa niebezpieczne wzorce CSP i źródła deweloperskie.
WydajnośćCache-Control, Content-Encoding, ETag, Last-Modified, Accept-Ranges, Link (preload/prefetch), Server-TimingSprawdza wskazówki dotyczące pamięci podręcznej, kompresji, wsparcie zakresów bajtów oraz nagłówki Link związane z wydajnością.
SEOLink (canonical/alternate), X-Robots-Tag, Content-LanguageWykrywa wskazówki canonical/alternate oraz dyrektywy robotów na poziomie nagłówka, a także metadane językowe, jeśli są obecne.
CiasteczkaSet-CookieSkanuje atrybuty Secure, HttpOnly, SameSite i ostrzega, gdy flagi są brakujące lub wyglądają na słabe.
PrzestarzałeX-XSS-Protection, Public-Key-Pins, starsze warianty CSPOznacza nagłówki, które powinny zostać usunięte lub zastąpione nowoczesnymi alternatywami.

Model Punktacji

Punkty są heurystyczne, a nie pełnym audytem bezpieczeństwa, ale pomagają ustalić priorytety pracy i porównać środowiska.

PunktacjaCo MierzyJak Jest Obliczana
Ogólna punktacjaOgólna higiena nagłówkówStosunek we wszystkich ważonych nagłówkach – głównie oparty na obecności z lekkim ważeniem.
Punktacja bezpieczeństwaWzmocnienia związane z bezpieczeństwemWażenie CSP, HSTS, kontroli ramkowania, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP oraz Origin-Agent-Cluster.
Punktacja wydajnościPamięć podręczna i efektywność transferuWażenie Cache-Control, Content-Encoding, ETag, Last-Modified, Accept-Ranges, Server-Timing oraz użycia Link związanych z wydajnością.
Punktacja SEOSygnały SEO na poziomie nagłówkaWażenie X-Robots-Tag, nagłówków Link canonical/alternate oraz Content-Language, gdy są obecne.

Alternatywy CLI do Inspekcji Nagłówków

Wolisz terminal lub integrację kontroli nagłówków z CI/CD? Użyj tych poleceń jako lokalnych towarzyszy tego narzędzia:

Linux/macOS

Wyświetl nagłówki odpowiedzi za pomocą curl

curl -I https://example.com

Wysyła żądanie HEAD i wyświetla nagłówki odpowiedzi dla szybkiej kontroli poprawności.

Pełne wyjście z nagłówkami i negocjacją TLS

curl -v https://example.com

Przydatne podczas debugowania przekierowań, konfiguracji TLS i szczegółów połączenia.

Windows (PowerShell)

Pobierz i sprawdź nagłówki za pomocą Invoke-WebRequest

(Invoke-WebRequest -Uri https://example.com).Headers

Wyświetla nagłówki jako obiekt PowerShell, gotowy do dodatkowego filtrowania lub skryptowania.

Praktyczne Zastosowania

Przegląd Nagłówków Bezpieczeństwa

  • Sprawdź brakujące nagłówki CSP, HSTS, Referrer-Policy lub Permissions-Policy na kluczowych punktach końcowych.
  • Wykryj niebezpieczne dyrektywy CSP, takie jak 'unsafe-inline' bez nonces lub hashów.
  • Wykryj ciasteczka bez atrybutów Secure lub SameSite i zaplanuj poprawki dla wzmocnienia sesji.

Diagnostyka Wydajności i Pamięci Podręcznej

  • Sprawdź konfigurację Cache-Control, ETag i Content-Encoding na trasach statycznych i dynamicznych.
  • Zweryfikuj obecność wskazówek wydajności, takich jak nagłówki Link preload lub preconnect z Twojego CDN.
  • Porównaj nagłówki związane z wydajnością między środowiskami staging, preview i produkcyjnym.

Analiza SEO i Łańcuchów Przekierowań

  • Sprawdź łańcuchy przekierowań 301/302 i potwierdź, że końcowy URL docelowy jest kanoniczny i bezpieczny.
  • Sprawdź kanoniczne i alternatywne nagłówki Link na stronach HTML lub zlokalizowanych wersjach.
  • Sprawdź poprawność dyrektyw X-Robots-Tag dla indeksowania, zachowania fragmentów i obsługi mediów.

❓ Frequently Asked Questions

Czym są nagłówki odpowiedzi HTTP i dlaczego są ważne?

Nagłówki odpowiedzi HTTP to pary klucz-wartość wysyłane przez serwer przed treścią. Kontrolują buforowanie, polityki bezpieczeństwa, przekierowania, CORS, ciasteczka oraz sposób, w jaki przeglądarki i roboty interpretują Twoją stronę. Ich prawidłowe ustawienie jest kluczowe dla bezpieczeństwa, wydajności i SEO.

🔒Czy testowane przeze mnie adresy URL są gdzieś przechowywane?

Narzędzie jest zaprojektowane tak, aby używać adresów URL wyłącznie do wykonywania zapytań i przeprowadzania analizy na stronie. Nie są one przeznaczone do długotrwałego przechowywania jako profile. Podobnie jak w przypadku każdego narzędzia online, unikaj testowania wyjątkowo wrażliwych, wewnętrznych punktów końcowych, które nigdy nie powinny być udostępniane.

🧪Czy mogę tego użyć do sprawdzenia odpowiedzi API?

Tak, o ile punkt końcowy API jest publicznie dostępny z serwera wykonującego żądanie. Jest to szczególnie przydatne do sprawdzania nagłówków CORS, wskazówek dotyczących ograniczania szybkości, zachowania pamięci podręcznej i typów zawartości w API JSON lub XML.

🕵️‍♂️Czy działa dla stron wymagających uwierzytelnienia?

Ogólnie rzecz biorąc, nie. Punkty końcowe wymagające zalogowanej sesji, VPN lub specjalnych nagłówków nie zwrócą znaczących wyników dla ogólnego żądania. Do prywatnych zasobów używaj narzędzi deweloperskich przeglądarki lub uwierzytelnionych skryptów.

📈Czy wynik to pełny audyt bezpieczeństwa?

Nie. Wynik jest heurystyką, która pomaga szybko wykryć brakujące lub słabe nagłówki. Nie zastępuje testu penetracyjnego, skanowania podatności ani ręcznego przeglądu bezpieczeństwa, ale jest doskonałym narzędziem do wstępnej kontroli i porównań między środowiskami.

Pro Tips

CI Tip

Porównaj nagłówki między środowiskami staging, preview i produkcyjnym, aby wykryć brakujące zabezpieczenia lub reguły buforowania w danym środowisku.

Best Practice

Traktuj nagłówki Server i X-Powered-By jako wyciek informacji – usuń je lub zminimalizuj w środowisku produkcyjnym, gdy tylko to możliwe.

Best Practice

Najpierw dostosuj Cache-Control i Content-Encoding dla zasobów statycznych – często zapewniają największe korzyści wydajnościowe przy minimalnym ryzyku.

Best Practice

Uruchamiaj to narzędzie po każdej większej zmianie infrastruktury (CDN, reverse proxy, odciążenie TLS, nowy host), aby potwierdzić, że nagłówki nadal są poprawne.

Additional Resources

Other Tools