MODOO HUB ← 모두의 툴
Dev · Instrument

HTTP 헤더 검사기

응답 헤더 분석·보안 헤더 누락 확인·최적화 가이드

HTTP 응답 헤더 붙여넣기

HTTP 보안 헤더란?

HTTP 보안 헤더는 웹 서버가 브라우저에 보안 정책을 전달하는 응답 헤더입니다. HSTS(HTTP Strict Transport Security)는 HTTPS 연결을 강제하고, CSP(Content Security Policy)는 XSS 공격을 방지하며, X-Frame-Options는 클릭재킹을 방어합니다. 보안 헤더 누락은 OWASP Top 10 취약점 중 하나입니다.

자주 묻는 질문

HTTP 헤더를 어떻게 확인하나요?

브라우저 개발자 도구(F12) → Network 탭 → 페이지 요청 클릭 → Response Headers 섹션에서 확인할 수 있습니다. 터미널에서는 curl -I https://example.com 명령어로 헤더만 조회할 수 있습니다.

HSTS는 무엇인가요?

HTTP Strict Transport Security(HSTS)는 브라우저가 해당 도메인에 항상 HTTPS로 접속하도록 강제하는 헤더입니다. Strict-Transport-Security: max-age=31536000; includeSubDomains 형식으로 설정합니다. max-age는 초 단위로, 1년은 31536000입니다.

CSP 헤더는 왜 중요한가요?

Content Security Policy(CSP)는 허용된 리소스 출처만 로드하도록 제한해 XSS(Cross-Site Scripting) 공격을 방어합니다. 스크립트, 스타일, 이미지 등 각 리소스 유형별로 허용 도메인을 지정할 수 있습니다.

X-Frame-Options vs CSP frame-ancestors 차이는?

X-Frame-Options는 구형 방식으로 DENY, SAMEORIGIN, ALLOW-FROM 값을 지원합니다. 최신 CSP의 frame-ancestors 지시어가 더 유연하고 강력합니다. 구형 브라우저 호환을 위해 두 가지를 함께 사용하는 것이 권장됩니다.

X-Content-Type-Options는 무엇인가요?

X-Content-Type-Options: nosniff를 설정하면 브라우저가 Content-Type을 임의로 추측(MIME sniffing)하지 않도록 합니다. 악성 콘텐츠가 다른 타입으로 위장되는 공격을 방어합니다.

Referrer-Policy 권장 값은?

보안과 프라이버시 균형을 위해 strict-origin-when-cross-origin이 권장됩니다. HTTPS→HTTP 요청에서는 레퍼러를 전송하지 않고, 동일 오리진과 HTTPS→HTTPS에서는 전체 URL을 전송합니다.

Permissions-Policy 헤더는?

카메라, 마이크, 위치정보 등 브라우저 기능에 대한 접근 권한을 제어합니다. Permissions-Policy: camera=(), microphone=(), geolocation=()은 해당 기능을 모두 차단합니다.

Cache-Control 헤더 최적화는?

정적 리소스는 Cache-Control: public, max-age=31536000, immutable, HTML은 no-cache 또는 짧은 max-age를 권장합니다. ETag와 함께 사용하면 조건부 요청으로 불필요한 전송을 줄일 수 있습니다.