security headers

セキュリティヘッダー診断

URLを入力すると、HTTPレスポンスに含まれる代表的なセキュリティヘッダーの設定状況を診断します。

HTTPセキュリティレスポンスヘッダーの役割と重要性

主要なセキュリティヘッダー一覧

  • Strict-Transport-Security (HSTS): ブラウザに対して強制的にHTTPS接続を行わせ、中間者攻撃(MitM)を防ぎます。
  • Content-Security-Policy (CSP): 読み込み可能なスクリプトやリソースの送信元を制限し、XSS(クロスサイトスクリプティング)を防止。
  • X-Frame-Options: 外部サイトの iframe 内での自サイトの埋め込みを規制し、クリックジャッキング攻撃を阻止。
  • X-Content-Type-Options: nosniff を指定することで、ブラウザによる勝手なMIMEタイプ推定・実行を禁止。

ヘッダーはどうやって設定するのか?

Apacheであれば .htaccesshttpd.confHeader set X-Frame-Options "DENY" のように記述し、Nginxであれば add_header ディレクティブで指定します。CDNやリバースプロキシを経由している場合は、そちら側の設定が優先されて上書きされることもあるため、実際にサイトへ反映されているかは本ツールのようなチェッカーで確認するのが確実です。

よくある質問 (FAQ)

Qセキュリティヘッダーをすべて設定すれば安全になりますか?

Aセキュリティヘッダーは多層防御の一部であり、これだけですべての脆弱性を防げるわけではありません。特にCSPは設定を誤るとサイトの機能(外部スクリプトの読み込みなど)を壊してしまうことがあるため、段階的な導入とテストをおすすめします。

Qヘッダーが1つも返ってこないサイトはどれくらい危険ですか?

A直ちに攻撃されるわけではありませんが、クリックジャッキングやMIME型偽装によるXSSなど、本来ブラウザ側で防げたはずの攻撃に対する防御層が1つ少ない状態です。特にログインフォームや個人情報を扱うページでは優先的に設定を検討してください。

QReferrer-Policyヘッダーはなぜ必要ですか?

Aリンク先へ遷移する際にリクエスト元URL(リファラー)としてどこまでの情報を送信するかを制御するヘッダーです。設定しないと、URLに含まれる検索キーワードやセッション情報などが外部サイトへ意図せず漏れる場合があります。

QPermissions-Policy(旧Feature-Policy)とは何ですか?

Aカメラ・マイク・位置情報など、ブラウザが提供する強力な機能をそのページやiframe内でどこまで利用可能にするかを制限するヘッダーです。不要な機能へのアクセスを明示的に禁止することで、悪意あるスクリプトの被害範囲を狭められます。

Qサーバー名やバージョン情報を隠す必要はありますか?

A必須ではありませんが、使用しているソフトウェアやバージョンが外部から分かると、既知の脆弱性を狙った攻撃の的にされやすくなります。可能であればWebサーバーの設定でバージョン情報の露出を抑えることが推奨されます。