Когда пригодится
- Проверить заголовки после настройки nginx или CDN.
- Увидеть отсутствующие browser security policies.
- Сверить финальный ответ после редиректов без передачи браузерных cookies.
Введите один HTTP(S) URL: сервер безопасно получит финальный ответ, покажет нормализованные заголовки, статус, IP и отдельный чек-лист HSTS, CSP, nosniff, защиты от framing, Referrer-Policy и Permissions-Policy.
Результат появится здесь.
Нет. Это только наличие и базовый синтаксический сигнал нескольких response headers, а не скан уязвимостей, анализ приложения или доказательство корректной политики.
Показывается только факт наличия с пометкой [redacted]. Значения cookies, WWW-Authenticate и похожих полей не возвращаются и не кешируются.
Сначала используется HEAD. Если сервер отвечает 405 или 501, выполняется ограниченный GET. Сайт может формировать разные заголовки по методу, географии, User-Agent или состоянию сессии.