無料セキュリティヘッダーチェッカー
サイトがすべてのページと一緒に送っているセキュリティヘッダーを採点します。
登録不要。チェックしたドメインを保存・記録することはありません。
ドメインをチェック中...
これはひとつのシグナルにすぎません。
ウェブサイト健康診断なら全体像がわかります。Google Lighthouseの速度スコアに加えて、DNS、SSL、メール認証、AIアクセスをひとつのレポートで確認できます。
ウェブサイト健康診断を実行仕組み
サイトのトップページをHTTPSで読み込み、最終応答のセキュリティヘッダーを採点します。対象はStrict-Transport-Security、Content-Security-Policy、X-Frame-Options(またはCSPでの後継)、X-Content-Type-Options、Referrer-Policy、Permissions-Policyで、それぞれ何を守るヘッダーなのかをわかりやすく説明します。
こんなときに
ホスティングやCDNの移行後に。ヘッダー設定が移行を生き延びることはめったにありません。セキュリティレビューで足りないヘッダーを指摘されたときにも。どれが欠けているかさえわかれば、ほとんどは1行で直せます。
よくある質問
どのヘッダーを採点しますか?
Strict-Transport-Security(HSTS)、Content-Security-Policy、X-Frame-Optionsまたはその現代的なCSP後継、X-Content-Type-Options、Referrer-Policy、Permissions-Policyの6つです。ブラウザが代わりに強制してくれることの大半をカバーします。
いくつも欠けています。どのくらいまずいですか?
ヘッダーの欠落は防御の隙間であって、侵害ではありません。それぞれが特定の種類の攻撃を塞ぎ、ほとんどはホスティングやCDNの設定1行で済みます。まずは簡単に効くHSTSとX-Content-Type-Optionsから始めて、Content-Security-Policyはスイッチではなくプロジェクトとして扱ってください。
SSLがあるのになぜヘッダーを確認するのですか?
SSLは通信を暗号化します。ヘッダーは、ページが届いた後にブラウザが何を許すかを制御します。他のサイトにフレームで囲まれないか、スクリプトはどこから読み込めるか、リファラーで何が漏れるか。互いを補完するレイヤーです。
まとめて全部チェック
速度、DNS、SSL、メール認証、AIアクセスをひとつのレポートで。訪問者、検索エンジン、AIアシスタントがあなたのサイトを信頼するかどうかを左右するシグナルです。
ウェブサイト健康診断を実行