HTTPセキュリティヘッダーとは?
代表的なレスポンスセキュリティヘッダーの役割と公開URLでの確認方法。
要点
HTTPセキュリティヘッダーは、サイト読み込み時にブラウザーがより安全な既定動作を適用するためのレスポンス指示です。
無料で使う WebサイトのHTTPレスポンスヘッダーを確認手順
- ヘッダーチェッカーに公開URLを入力します。
- HSTS、コンテンツタイプ、リファラー、権限、CSPのシグナルを文脈に沿って確認します。
- ポリシーがサイトに実際に必要なリソースと一致するか確認します。
- 広く適用する前にステージング環境で変更をテストします。
技術的な詳細
- CSPはスクリプト注入リスクを減らせます。HSTSは慎重な導入が必要です。X-Content-Type-Optionsは対応ブラウザーでMIMEスニッフィングを防ぎます。
よくある間違い
- 制限の厳しいCSPをテストせずコピーすること。
- ヘッダーを入力検証の代わりと考えること。
- 不具合のあるアプリを隠すためにセキュリティヘッダーを使うこと。
制限事項
- ヘッダーチェックは応答を観測するだけで、アプリ全体の安全性を証明しません。
関連するSiteIndexツール
HTTPヘッダーチェッカー: 公開URLのHTTPレスポンスヘッダーを確認し、キャッシュ、コンテンツタイプ、セキュリティ、デバッグに関する情報を調べます。
使う HTTPヘッダーチェッカー詳しく見る