HTTP header (başlık) sorgulama

Bir sitenin hangi yanıt başlıklarını gönderdiğini birebir görün: sunucu ve önbellek başlıkları, çerez öznitelikleri ve tarayıcıların uyguladığı güvenlik başlıkları.

Bu araç ne gösterir

OrbitProbe ana sayfayı HTTPS üzerinden ister, yönlendirmeleri izler ve son yanıtın başlıklarını sunucunun gönderdiği haliyle listeler. Başlıklar, sunucunun tarayıcıya ve önbelleklere ne yapacağını söyleme yoludur: kopya ne kadar saklanacak, sayfa başka sitede çerçeve içinde açılabilir mi, hangi betikler çalışabilir, siteye yalnızca HTTPS ile mi girilmeli.

Çerez değerleri hiçbir zaman gösterilmez. Set-Cookie başlığı oturum kimliği taşıyabilir; bu yüzden yalnızca çerezin adı ve öznitelikleri (Secure, HttpOnly, SameSite, süre) görünür. İncelenmesi gereken kısım da zaten bu özniteliklerdir.

Güvenlik başlıkları, kısaca

Strict-Transport-Security, siteyi daha önce ziyaret etmiş tarayıcılara yalnızca HTTPS kullanmalarını söyler. Content-Security-Policy betik, stil ve çerçevelerin nereden yüklenebileceğini sınırlar; araya sızan bir betiğin verebileceği zararı azaltır. X-Content-Type-Options: nosniff tarayıcının dosya türünü tahmin etmesini engeller. X-Frame-Options veya CSP içindeki frame-ancestors, sayfanın başka sitelere gömülüp gömülemeyeceğini belirler. Referrer-Policy ve Permissions-Policy sayfanın dışarıya ne sızdırdığını ve hangi cihaz özelliklerini kullanabileceğini sınırlar.

Araç her başlığın bu tek yanıtta bulunup bulunmadığına bakar; içindeki politikayı notlamaz. Her şeye izin veren bir Content-Security-Policy de "var" görünür ama işe yaramaz. Değeri okuyun.

Terminalden aynı kontrol

curl -sI https://ornek.com tek bir yanıtın başlıklarını gösterir; curl -sIL yönlendirmeleri izleyip her adımın başlıklarını yazar. Tarayıcı geliştirici araçlarında aynı bilgi Network sekmesindedir.

FAQ

Bir sitenin HTTP başlıklarına nasıl bakılır?

Alan adını yukarıya yazın veya terminalde curl -sI https://ornek.com komutunu çalıştırın. İkisi de durum satırını ve yanıt başlıklarını gösterir.

Bir site hangi güvenlik başlıklarını göndermeli?

Çoğu site için: Strict-Transport-Security, siteye uygun bir Content-Security-Policy ve X-Content-Type-Options: nosniff. Çerçeve koruması, Referrer-Policy ve Permissions-Policy de mantıklı eklemelerdir.

Çerez değerleri neden gizli?

Çerez değeri bir oturum anahtarı olabilir. Herkese açık bir sayfada göstermek özensizlik olurdu; yapılandırma hakkında da bir şey söylemez. Öznitelikler eksiksiz gösterilir.

Tarayıcımda neden farklı başlıklar görüyorum?

Sunucular ve CDN'ler başlıkları adrese, istemciye, bölgeye ve yanıtın önbellekten gelip gelmediğine göre değiştirir. Bu araç ana sayfayı bir kez, tarayıcı olmayan bir istemci olarak ister.

Server başlığı yok, sorun mu?

Hayır. Server başlığını gizlemek veya kısaltmak yaygın bir tercihtir; ziyaretçilere etkisi yoktur.