raatools/

HTTP-otsikoiden tarkastaja

Tarkasta HTTP-vastausotsikot mille tahansa URL:lle.

Mita ovat HTTP-otsikot?

HTTP-otsikot ovat metadataa, joka lahetetaan asiakkaan (selain) ja palvelimen valilla jokaisen verkkopyynnon ja vastauksen yhteydessa. Ne ohjaavat valimuistia, todennusta, sisaltotyyppia, tietoturvapolitiikkoja ja monia muita verkkotoiminnan osa-alueita. Otsikoiden ymmartaminen on olennaista web-kehittajille, tietoturva-asiantuntijoille ja jarjestelmanvalvojille.

Otsikot ovat avain-arvopareita, jotka lahetetaan ennen varsinaista sivusisaltoa. Yleisia vastausotsikoita ovat Content-Type (mita dataa lahetetaan), Cache-Control (kuinka kauan valimuistittaa), Set-Cookie (evaasteiden hallinta) ja tietoturvaotsikot kuten Content-Security-Policy ja Strict-Transport-Security.

Tarkeat tietoturvaotsikot

  • Strict-Transport-Security (HSTS) — pakottaa selaimet kayttamaan HTTPS:aa kaikissa tulevissa yhteyksissae.
  • Content-Security-Policy (CSP) — hallitsee, mita resursseja sivu voi ladata, estaa XSS-hyokkayksiae.
  • X-Content-Type-Options — estaa selaimia arvaamasta sisaltotyyppeja, estaa tiettyjae hyokkayksiae.
  • X-Frame-Options — estaa sivusi upottamisen iframe-kehykseen muilla sivustoilla (clickjacking-suojaus).
  • Referrer-Policy — hallitsee, kuinka paljon viitetietoja lahetetaan, kun kayttaja siirtyy pois sivustoltasi.

Tyokalun kayttohje

Syota URL ja tyokalu hakee sivun ja nayttaa kaikki vastausotsikot. Tietoturvaan liittyvat otsikot korostetaan ja arvioidaan. Puuttuvat tietoturvaotsikot merkitaan varoituksin. Tama auttaa tunnistamaan valimuisti-, CORS- ja tietoturvakonfiguraatio-ongelmat nopeasti.

Valimuistiotsikot selitettyna

Cache-Control-otsikot maaraavat, tallennetaanko ja kuinka kauan selaimet ja CDN:t tallentavat vastauksia. Yleisia direktiiveja ovat max-age (sekunteja valimuistissa), no-cache (tarkista aina palvelimelta ennen kayttoa), no-store (ala tallenna koskaan) ja public/private (voivatko jaetut valimuistit tallentaa).

Käytännön esimerkki

Suorita työkalu osoitteelle https://example.com, niin se palauttaa HEAD-vastauksen. Tyypillinen tulos näyttää content-type: text/html; charset=utf-8, cache-control: max-age=3600 ja strict-transport-security -rivin. Tilapaneeli näyttää arvon 200 otsakkeiden määrän ja vasteajan vieressä. Jos strict-transport-security puuttuu turvalistalta, sivusto ei pakota HTTPS:ää selaintasolla — vika, joka korjautuu yhdellä palvelinrivillä.

Yleisiä virheitä

Suurin yllätys on tyhjä tulos, vaikka sivusto latautuu selaimessa moitteetta. Lähes aina syy on CORS: eri alkuperästä tehty haku voi lukea vain otsakkeet, jotka palvelin sallii Access-Control-Allow-Origin-otsakkeella, joten useimmat kolmannen osapuolen sivustot palauttavat läpinäkymättömän vastauksen. Toinen virhe on pitää puuttuvaa x-frame-options-otsaketta vaarattomana — ilman sitä tai frame-ancestors-CSP-määritystä sivun voi upottaa clickjacking-kehykseen.

Usein kysytyt kysymykset

Miksi minun pitaisi tarkistaa HTTP-otsikot?

Otsikot paljastavat tietoturvakonfiguraatio-ongelmat (puuttuva HSTS tai CSP), valimuistiongelmat (vaara max-age aiheuttaa vanhentunutta sisaltoa) ja palvelintietoja, jotka voivat auttaa hyokkaajia. Otsikoiden tarkistaminen on ensimmainen askel verkkosovelluksen tietoturvan auditoinnissa.

Mika on pyynto- ja vastausotsikoiden ero?

Pyyntoiotsikot lahetetaan selaimesta palvelimelle (kuten Accept, User-Agent, Cookie). Vastausotsikot lahetetaan palvelimelta takaisin selaimeen (kuten Content-Type, Set-Cookie, Cache-Control). Molemmat ovat avain-arvopareja, mutta ne kulkevat eri suuntiin.

Miksi en näe kaikkia otsakkeita?

Selaimet piilottavat useimmat vastausotsakkeet eri alkuperän pyynnöissä, ellei palvelin salli niitä CORS:n avulla. Palvelinpuolen työkalut kuten curl -I tai hosting-hallintapaneeli näyttävät koko joukon. Tämä työkalu heijastaa juuri sen, mitä selaimen JavaScript saa lukea.