HTTP ヘッダーチェッカーの使い方
- URL を入力して「チェック」を押します。
- 上部にステータスコード、セキュリティヘッダーのスコア、応答時間、サーバーソフトウェアが表示されます。
- 「セキュリティヘッダー」の黄色の項目は追加をおすすめする設定です。
- 「コピー」でヘッダー一覧をテキストでコピーできます。
使用例
推奨セキュリティヘッダー(Nginx)
HSTS、X-Content-Type-Options、Referrer-Policy が未設定
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
6 つのセキュリティヘッダーの役割
| Strict-Transport-Security | 以後は必ず HTTPS で接続するようブラウザに指示し、ダウングレード攻撃を防ぎます。 |
|---|---|
| Content-Security-Policy | スクリプトやリソースの読み込み元を制限する、XSS 対策で最も効果的な方法です。 |
| X-Content-Type-Options | nosniff でブラウザによるファイル種別の推測を禁止します。 |
| X-Frame-Options | 他サイトの iframe への埋め込みを禁止し、クリックジャッキングを防ぎます(CSP の frame-ancestors でも可)。 |
| Referrer-Policy | 他サイトへのリンク時に送る参照元 URL の情報量を制御します。 |
| Permissions-Policy | カメラ、マイク、位置情報などのブラウザ機能の利用を制限します。 |
仕様とポイント
| 表示内容 | ステータスコード、応答時間、全レスポンスヘッダー |
|---|---|
| セキュリティ | HSTS、CSP、X-Content-Type-Options、X-Frame-Options、Referrer-Policy、Permissions-Policy |
| キャッシュ | Cache-Control、Expires、ETag、Last-Modified、Age、Vary、Content-Encoding |
| リダイレクト | 自動追跡(最大 10 回)、最終 URL のヘッダーを表示 |
| 制限 | 公開 URL のみ、1 分あたり 20 回まで |
| 料金 | 無料・登録不要 |
よくある質問
セキュリティヘッダーのスコアが低いと SEO に影響しますか?
セキュリティヘッダーは直接のランキング要因ではありませんが、HTTPS と HSTS でユーザーとクローラーを安全な接続に保ち、CSP などで改ざん被害による検索エンジンの警告表示リスクを下げられます。
ブラウザの開発者ツールと結果が違うのは?
サーバーは User-Agent、Cookie、地域によって異なるヘッダーを返すことがあり、CDN もノードによって異なります。このツールはサーバーからログインしていない状態でリクエストします。
Cache-Control はどう設定すればいい?
バージョン付きの静的ファイル(CSS、JS、画像)は public, max-age=31536000, immutable、HTML ページは短い max-age か no-cache にして更新がすぐ反映されるようにするのが一般的です。