Skip to main content
SiteIndex

HTTPセキュリティヘッダーとは?

代表的なレスポンスセキュリティヘッダーの役割と公開URLでの確認方法。

要点

HTTPセキュリティヘッダーは、サイト読み込み時にブラウザーがより安全な既定動作を適用するためのレスポンス指示です。

無料で使う WebサイトのHTTPレスポンスヘッダーを確認

手順

  1. ヘッダーチェッカーに公開URLを入力します。
  2. HSTS、コンテンツタイプ、リファラー、権限、CSPのシグナルを文脈に沿って確認します。
  3. ポリシーがサイトに実際に必要なリソースと一致するか確認します。
  4. 広く適用する前にステージング環境で変更をテストします。

技術的な詳細

  • CSPはスクリプト注入リスクを減らせます。HSTSは慎重な導入が必要です。X-Content-Type-Optionsは対応ブラウザーでMIMEスニッフィングを防ぎます。

よくある間違い

  • 制限の厳しいCSPをテストせずコピーすること。
  • ヘッダーを入力検証の代わりと考えること。
  • 不具合のあるアプリを隠すためにセキュリティヘッダーを使うこと。

制限事項

  • ヘッダーチェックは応答を観測するだけで、アプリ全体の安全性を証明しません。

関連するSiteIndexツール

HTTPヘッダーチェッカー: 公開URLのHTTPレスポンスヘッダーを確認し、キャッシュ、コンテンツタイプ、セキュリティ、デバッグに関する情報を調べます。

使う HTTPヘッダーチェッカー詳しく見る