無料オンラインHTTPヘッダーチェッカー
HTTPレスポンスヘッダーを分析してサーバーのセキュリティを監査します。
Paste raw HTTP response headers below. Get them by running curl -I https://example.com in your terminal.
Who uses the HTTPヘッダーチェッカー?
- curl の出力を貼り付けて迅速なコンプライアンスチェックを行うことで Web アプリケーションの応答ヘッダーを監査するセキュリティエンジニア。
- デプロイ後にキャッシュ制御と CDN ヘッダーの設定を検証する DevOps エンジニア。
- サーバー設定にどのセキュリティヘッダーを追加すべきかを学ぶ Web 開発者。
How the HTTPヘッダーチェッカー works
ターミナルで `curl -I https://example.com` を実行するか(またはブラウザのネットワークタブからヘッダーをコピーし)、生の出力をテキストエリアに貼り付けます。
「Analyze Headers」をクリックすると、固定されたセキュリティおよび重要ヘッダーのカテゴリごとに各ヘッダーがチェックされます。
色分けされたチェックリストを確認します:監視対象の7つのセキュリティヘッダーそれぞれについて、緑のチェック(存在)または赤の×(欠落)が表示されます。
下にスクロールして、見つかったすべてのヘッダーがアルファベット順に並び、カテゴリ別に色分けされた完全なヘッダー表を確認します。
Tips & tricks
- URL によるライブ取得はありません——生のヘッダーテキストを貼り付ける必要があります。プレースホルダーには取得するための正確な `curl -I` コマンドが表示されています。
- クリックして展開するドキュメントパネルはありません——セキュリティヘッダーのチェックリストは値をインラインで表示するだけなので、各ヘッダーが何を含むべきかについては下の FAQ を参照してください。
- ツールは、貼り付けた最初の行がステータス行(HTTP/2 200 など)である場合それを解析し、ステータスコードの範囲に応じて緑/琥珀色/赤に色分けします。
- セキュリティチェックリストの下にある完全なヘッダー表はアルファベット順に並び、セキュリティヘッダーを緑で、他の既知のヘッダー(content-type、cache-control、etag など)をアクセントカラーで強調表示します。
Frequently Asked Questions
ヘッダーを貼り付ける代わりに URL を入力するだけでもいいですか?
いいえ——このツールは貼り付けた生テキストのみを解析します。まずターミナルで `curl -I https://example.com` を使ってヘッダーを取得するか、ブラウザの DevTools のネットワークタブからコピーして、その出力をここに貼り付けてください。
このツールはどの HTTP セキュリティヘッダーをチェックしますか?
7つのヘッダーです:Strict-Transport-Security(HSTS)、Content-Security-Policy(CSP)、X-Content-Type-Options、X-Frame-Options、X-XSS-Protection、Referrer-Policy、Permissions-Policy。それぞれ存在するか欠落しているかがマークされ、存在する場合はその値が表示されます。
Strict-Transport-Security(HSTS)ヘッダーとは何ですか?
HSTS はブラウザに対して、あなたのドメインで常に HTTPS を使用するよう指示します。推奨:Strict-Transport-Security: max-age=31536000; includeSubDomains; preload。preload ディレクティブは、最大限の保護のためにブラウザの HSTS プリロードリストに登録します。
Content-Security-Policy(CSP)は何を防ぎますか?
CSP は、スクリプト、スタイル、画像、その他のリソースの許可されたソースを指定することで、XSS(クロスサイトスクリプティング)攻撃を防ぎます。厳格な CSP は、インジェクション攻撃に対する最も効果的な防御策の1つです。
Cache-Control ヘッダーはどのように機能しますか?
Cache-Control: max-age=31536000 は、ブラウザにリソースを1年間キャッシュするよう指示します。no-cache はキャッシュされたコピーを使用する前にサーバーで再検証することを意味します。no-store はキャッシュしないことを意味します。ハッシュ付きファイル名の静的アセットには長い max-age を、HTML には no-cache を使用してください。
Is my data safe when using the HTTPヘッダーチェッカー?
Completely safe. The HTTPヘッダーチェッカー processes everything locally in your browser. No input data, results, or usage information is ever transmitted to or stored on any server.
How current is the data returned by the HTTPヘッダーチェッカー?
The HTTPヘッダーチェッカー fetches live data in real time each time you run it. Results reflect the current state of the server or domain at the moment of the request.
Why does the HTTPヘッダーチェッカー sometimes return different results than other tools?
Results depend on the real-time state of the target server and DNS propagation, which can vary by geographic region and caching TTL. If you see inconsistencies, wait a few minutes and re-test — DNS changes can take up to 48 hours to propagate fully worldwide.