Công cụ Kiểm tra Security.txt

🔍 Kiểm tra HTTP response headers cho bất kỳ URL công khai nào và nhận ngay thông tin chi tiết về bảo mật, hiệu suất và SEO. Xem CSP, HSTS, cookies, CORS, caching và hành vi chuyển hướng ngay lập tức – không cần đăng nhập, không cần API key, không cần cài đặt.

Loading…

Giới thiệu Công cụ Phân tích HTTP Headers Trực tuyến

Dán một URL và công cụ này sẽ tìm nạp HTTP response headers của nó, nhóm chúng theo mục đích (bảo mật, hiệu suất, SEO), tính điểm đơn giản và hiển thị các vấn đề, cảnh báo và khuyến nghị. Hoàn hảo cho nhà phát triển, chuyên gia SEO, DevOps và đánh giá bảo mật khi bạn muốn một "kiểm tra nhanh headers" trực quan mà không cần chạy các công cụ quét toàn diện.

Công cụ HTTP Headers Này Có Thể Làm Gì

  • Phân loại headers thành các nhóm bảo mật, hiệu suất, SEO, lỗi thời và các nhóm khác để quét nhanh hơn
  • Tính điểm đơn giản cho tổng thể, bảo mật, hiệu suất và SEO headers để hiển thị tình trạng của bạn ngay lập tức
  • Làm nổi bật các security headers như CSP, HSTS, Referrer-Policy, X-Frame-Options, COOP/COEP/CORP và Origin-Agent-Cluster
  • Phân tích các cờ Set-Cookie để phát hiện các thuộc tính Secure, HttpOnly hoặc SameSite bị thiếu
  • Phát hiện các headers lỗi thời hoặc rủi ro như X-XSS-Protection, X-Powered-By và Server banners làm lộ thông tin triển khai
  • Giúp điều chỉnh các performance headers như Cache-Control, Content-Encoding, ETag, Last-Modified và Server-Timing
  • Hiển thị các headers liên quan đến SEO như Link (canonical/alternate) và X-Robots-Tag, cùng với Content-Language khi có
  • Không cần tài khoản, không cần API key – chỉ cần dán URL công khai, kiểm tra headers và lặp lại cấu hình của bạn

🛠️ Cách Sử dụng Công cụ Xem HTTP Headers for security-txt-checker

1

1. Nhập URL

🔗 Dán bất kỳ URL HTTP hoặc HTTPS hợp lệ nào vào trường nhập liệu. Các điểm cuối công khai hoặc API được công khai hoạt động tốt nhất.

2

2. Tải tiêu đề

🌐 Phần phụ trợ yêu cầu URL và thu thập các tiêu đề phản hồi, tuân theo các chuyển hướng khi có thể. Chỉ có tiêu đề và siêu dữ liệu cơ bản được kiểm tra – không phải toàn bộ nội dung HTML.

3

3. Xem lại danh mục & điểm số

🧠 Các tiêu đề được nhóm thành các nhóm bảo mật, hiệu suất, SEO, cookie, lỗi thời và các nhóm khác. Công cụ đưa ra điểm số, vấn đề, cảnh báo và khuyến nghị từ cấu hình tiêu đề của bạn.

4

4. Sửa lỗi và kiểm tra lại

🔁 Điều chỉnh cấu hình máy chủ, CDN hoặc reverse-proxy của bạn, sau đó chạy lại kiểm tra cho đến khi điểm số và cảnh báo phù hợp với mục tiêu của bạn. Sử dụng nó như một vòng lặp phản hồi nhanh bất cứ khi nào bạn chạm vào cơ sở hạ tầng.

Chi Tiết Kỹ Thuật

Xử Lý Yêu Cầu & Phản Hồi

Công cụ tập trung vào các tiêu đề phản hồi và siêu dữ liệu kết nối cơ bản thay vì toàn bộ nội dung trang.

Khía cạnhHành viGhi chú
Phương thức HTTPHEAD hoặc GET (phụ thuộc vào triển khai)Chỉ có tiêu đề được kiểm tra; nội dung bị bỏ qua trừ khi cần dự phòng GET.
Chuyển hướngChuỗi chuyển hướng được ghi lại khi có sẵnHữu ích để gỡ lỗi chuỗi 301/302, mục tiêu chính tắc và các bước nhảy bị cấu hình sai.
Phiên bản HTTPĐược chụp khi được cung cấpGiúp xác định cài đặt HTTP/1.1 so với HTTP/2/3 và các cơ hội nâng cấp tiềm năng.
Biểu ngữ máy chủĐọc từ tiêu đề ServerĐược sử dụng để cảnh báo về rò rỉ thông tin tiềm ẩn (khung, phiên bản).
Xử lý lỗiTrường lỗi được hiển thị riêng biệtNếu việc tải thất bại, bạn vẫn nhận được trạng thái lỗi có thể đọc được thay vì sự cố.

Phân Loại & Phân Tích Tiêu Đề

Các tiêu đề được chuẩn hóa, sau đó được phân tích thành các nhóm có kiểu với các kiểm tra và gợi ý chuyên dụng.

Danh mụcTiêu Đề Điển HìnhKiểm tra & Thông tin chi tiết
Bảo mậtContent-Security-Policy, Strict-Transport-Security, X-Frame-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP, Origin-Agent-ClusterXác thực sự hiện diện, cảnh báo các chỉ thị yếu hoặc thiếu, phát hiện các mẫu CSP không an toàn và nguồn gốc phát triển.
Hiệu suấtCache-Control, Content-Encoding, ETag, Last-Modified, Accept-Ranges, Link (preload/prefetch), Server-TimingKiểm tra các gợi ý bộ nhớ đệm, nén, hỗ trợ phạm vi byte và các tiêu đề Link liên quan đến hiệu suất.
SEOLink (canonical/alternate), X-Robots-Tag, Content-LanguagePhát hiện các gợi ý canonical/alternate và chỉ thị robot ở cấp tiêu đề, cùng với siêu dữ liệu ngôn ngữ nếu có.
CookieSet-CookieQuét các thuộc tính Secure, HttpOnly, SameSite và cảnh báo khi các cờ bị thiếu hoặc có vẻ yếu.
Lỗi thờiX-XSS-Protection, Public-Key-Pins, các biến thể CSP cũCảnh báo các tiêu đề nên được loại bỏ hoặc thay thế bằng các giải pháp hiện đại.

Mô Hình Chấm Điểm

Điểm số mang tính heuristics, không phải một cuộc kiểm toán bảo mật đầy đủ, nhưng chúng giúp ưu tiên công việc và so sánh các môi trường.

Điểm sốNội dung Đo lườngCách Tính Toán
Điểm tổng thểTình trạng chung của tiêu đềTỷ lệ trên tất cả các tiêu đề có trọng số – chủ yếu dựa trên sự hiện diện với trọng số nhẹ.
Điểm bảo mậtViệc củng cố liên quan đến bảo mậtCân nhắc CSP, HSTS, kiểm soát khung, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP và Origin-Agent-Cluster.
Điểm hiệu suấtHiệu quả bộ nhớ đệm & truyền tảiCân nhắc Cache-Control, Content-Encoding, ETag, Last-Modified, Accept-Ranges, Server-Timing và việc sử dụng Link liên quan đến hiệu suất.
Điểm SEOTín hiệu SEO ở cấp tiêu đềCân nhắc X-Robots-Tag, các tiêu đề Link canonical/alternate và Content-Language khi có mặt.

Các Lựa Chọn CLI để Kiểm tra Tiêu đề

Thích dùng terminal hoặc tích hợp kiểm tra tiêu đề vào CI/CD? Sử dụng các lệnh này như công cụ hỗ trợ cục bộ cho công cụ này:

Linux/macOS

Xem tiêu đề phản hồi bằng curl

curl -I https://example.com

Gửi yêu cầu HEAD và in tiêu đề phản hồi để kiểm tra nhanh.

Đầu ra chi tiết với tiêu đề và thương lượng TLS

curl -v https://example.com

Hữu ích khi gỡ lỗi chuyển hướng, cấu hình TLS và chi tiết kết nối.

Windows (PowerShell)

Lấy và kiểm tra tiêu đề với Invoke-WebRequest

(Invoke-WebRequest -Uri https://example.com).Headers

Hiển thị tiêu đề dưới dạng đối tượng PowerShell, sẵn sàng để lọc hoặc viết script thêm.

Ứng Dụng Thực Tế

Xem Xét Tiêu Đề Bảo Mật

  • Kiểm tra các tiêu đề CSP, HSTS, Referrer-Policy hoặc Permissions-Policy bị thiếu trên các điểm cuối quan trọng.
  • Phát hiện các chỉ thị CSP không an toàn như 'unsafe-inline' mà không có nonce hoặc hash.
  • Phát hiện cookie thiếu thuộc tính Secure hoặc SameSite và lên kế hoạch sửa chữa để củng cố phiên.

Chẩn Đoán Hiệu Suất & Bộ Nhớ Đệm

  • Kiểm tra cấu hình Cache-Control, ETag và Content-Encoding trên các tuyến tĩnh và động.
  • Xác minh sự hiện diện của các gợi ý hiệu suất như tiêu đề Link preload hoặc preconnect từ CDN của bạn.
  • So sánh các tiêu đề liên quan đến hiệu suất giữa môi trường staging, preview và production.

Phân Tích SEO & Chuỗi Chuyển Hướng

  • Kiểm tra chuỗi chuyển hướng 301/302 và xác nhận URL đích cuối cùng là chính tắc và an toàn.
  • Kiểm tra tiêu đề Link canonical và alternate trên các trang HTML hoặc phiên bản địa phương hóa.
  • Xác thực các chỉ thị X-Robots-Tag cho việc lập chỉ mục, hành vi đoạn trích và xử lý phương tiện.

❓ Frequently Asked Questions

Tiêu đề phản hồi HTTP là gì và tại sao chúng quan trọng?

Tiêu đề phản hồi HTTP là các cặp khóa–giá trị được gửi bởi máy chủ trước phần thân. Chúng kiểm soát bộ nhớ đệm, chính sách bảo mật, chuyển hướng, CORS, cookie và cách trình duyệt, công cụ thu thập dữ liệu diễn giải trang web của bạn. Thiết lập chúng đúng là rất quan trọng cho bảo mật, hiệu suất và SEO.

🔒Các URL tôi kiểm tra có được lưu trữ ở đâu không?

Công cụ được thiết kế để chỉ sử dụng URL để thực hiện tra cứu và xây dựng phân tích trên trang. Chúng không nhằm mục đích lưu trữ lâu dài như hồ sơ. Như với bất kỳ công cụ trực tuyến nào, tránh kiểm tra các điểm cuối nội bộ cực kỳ nhạy cảm không bao giờ nên được tiết lộ.

🧪Tôi có thể sử dụng công cụ này để kiểm tra phản hồi API không?

Có, miễn là điểm cuối API có thể truy cập công khai từ máy chủ thực hiện yêu cầu. Điều này đặc biệt hữu ích để kiểm tra tiêu đề CORS, gợi ý giới hạn tốc độ, hành vi bộ nhớ đệm và loại nội dung trên API JSON hoặc XML.

🕵️‍♂️Công cụ có hoạt động cho các trang đằng sau xác thực không?

Nhìn chung là không. Các điểm cuối yêu cầu phiên đăng nhập, VPN hoặc tiêu đề đặc biệt sẽ không trả về kết quả có ý nghĩa cho một yêu cầu chung. Hãy sử dụng công cụ dev của trình duyệt hoặc script đã xác thực cho tài nguyên riêng tư.

📈Điểm số có phải là một cuộc kiểm toán bảo mật đầy đủ không?

Không. Điểm số là một phép heuristics giúp bạn nhanh chóng phát hiện các tiêu đề bị thiếu hoặc yếu. Nó không thay thế cho kiểm tra thâm nhập, quét lỗ hổng hoặc đánh giá bảo mật thủ công, nhưng là một công cụ kiểm tra nhanh ban đầu tuyệt vời và để so sánh giữa các môi trường.

Pro Tips

CI Tip

So sánh các tiêu đề giữa môi trường staging, preview và production để phát hiện các quy tắc bảo mật hoặc bộ nhớ đệm bị thiếu trong một môi trường.

Best Practice

Xem các tiêu đề Server và X-Powered-By như rò rỉ thông tin – hãy xóa hoặc giảm thiểu chúng trong môi trường production bất cứ khi nào có thể.

Best Practice

Điều chỉnh Cache-Control và Content-Encoding trước tiên cho các tài nguyên tĩnh – chúng thường mang lại hiệu suất cải thiện lớn nhất với rủi ro tối thiểu.

Best Practice

Chạy công cụ này sau mỗi thay đổi lớn về cơ sở hạ tầng (CDN, reverse proxy, TLS offload, host mới) để xác nhận các tiêu đề vẫn đúng.

Additional Resources

Other Tools

Công cụ Xem & Phân tích Bảo mật HTTP Headers – Kiểm tra, Chấm điểm & Gỡ lỗi Headers | Encode64