セキュリティヘッダー簡易チェック

指定したURLへ当サービスのサーバーからアクセスし、レスポンスヘッダーに含まれる代表的なセキュリティ設定の有無を確認します。公開情報(レスポンスヘッダー)のみをもとにした簡易チェックであり、脆弱性診断や安全性の保証を行うものではありません。ご自身が管理する、またはチェックの許可を得たサイトのみをご指定ください。

http:// または https:// で始まるURLを指定してください。

サーバー側で1分あたり10回までに制限しています(連続で診断すると一時的に受け付けられなくなります)。

このツールを共有

セキュリティヘッダー簡易チェックの使い方

  1. URL を入力する

    https:// から始まる公開サイトの URL を入力します。ご自身が管理するサイト、または確認の許可を得たサイトに限ります。

  2. 診断を実行する

    「診断する」を押すと、当サイトのサーバーからそのURLへアクセスし、レスポンスヘッダーを取得します。数秒で結果が表示されます。

  3. 結果を読んで対処する

    各ヘッダーの設定有無と推奨内容が並びます。未設定のものから順に、サーバーや CDN の設定へ反映してください。

仕組みと考え方

Web サーバーはページ本文と一緒に「レスポンスヘッダー」を返します。その中には、ブラウザに対して「常に HTTPS で接続せよ」「他サイトの iframe に埋め込むな」「宣言した種類以外のスクリプトを実行するな」といった安全上の指示を伝えるものがあり、これらをまとめてセキュリティヘッダーと呼びます。設定は数行で済む一方、未設定だとクリックジャッキングやコンテンツ注入といった攻撃の防御層が 1 つ欠けた状態になります。

本ツールが確認するのは、Strict-Transport-Security(HSTS)、Content-Security-Policy(CSP)、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy といった代表的な項目です。診断は指定 URL へ 1 回 GET リクエストを送り、返ってきたヘッダーの有無と値を評価するだけで、脆弱性スキャンやログインを伴う操作は行いません。悪用防止のため、私設 IP アドレスやローカルホストへの診断は拒否し、1 分あたりの回数も制限しています。

結果は「レスポンスヘッダーから読み取れる範囲の簡易チェック」です。ヘッダーが揃っていてもアプリケーション側の脆弱性が無いことは意味しませんし、CSP は値の中身次第で効果が大きく変わります。正式な安全性評価には、専門家による脆弱性診断をご利用ください。

使いどころ・注意点

  • まず HSTS と X-Content-Type-Options から。副作用が少なく、ほぼすべてのサイトで有効化できる。
  • CSP は最初 Content-Security-Policy-Report-Only で影響を観察してから本適用すると安全。
  • Vercel・Cloudflare・Netlify などは設定ファイルや管理画面からヘッダーを追加できる。
  • リダイレクト先で設定されている場合もあるため、診断先 URL(最終到達 URL)の表示を確認する。

よくある質問

他人のサイトを診断してもよいですか?

公開されているレスポンスヘッダーを 1 回取得するだけですが、利用規約上、ご自身が管理するサイトまたは許可を得たサイトに限ってご利用ください。

診断結果は保存・公開されますか?

診断のためだけに一時的に処理し、URL や結果を恒常的に保存・公開することはありません。

すべて「良好」なら安全ということですか?

いいえ。本ツールはヘッダーの有無を見る簡易チェックです。アプリケーションの脆弱性や設定値の妥当性までは判断できないため、正式な評価は専門家による脆弱性診断をご利用ください。

社内サイトや localhost を診断できません。

サーバー側からアクセスできないため診断できません。また、悪用(SSRF)防止のため私設 IP アドレスへの接続は拒否しています。

設定したのに反映されません。

CDN やプロキシがヘッダーを上書きしている、キャッシュが残っている、リダイレクト元にだけ設定している、のいずれかが多い原因です。最終到達 URL に対する設定を確認してください。

ほかの無料ツールも見る

文字数カウント

文字数(空白含む/除く)・バイト数・行数・単語数・原稿用紙の枚数・段落数・文の数・読了時間・文字種別の内訳を入力と同時に集計します。

文字列変換

大文字↔小文字、全角↔半角、ひらがな↔カタカナ、HTMLエスケープ、改行コード変換をまとめて行います。

テキスト差分(diff)

2つの文章を並べて比較し、追加・削除された行と文字を色分けして表示します。

重複削除・並べ替え

行単位の重複行の削除、五十音・英数字順の並べ替え、空行削除、行番号の付与を行います。

Markdownプレビュー

Markdown記法をその場でプレビューし、見出し・表・コードブロックの見え方を確認できます。

くじ引き・抽選

名前や景品を1行に1件ずつ貼り付けるだけで、暗号学的に安全な乱数で当選者を重複なく選びます。

JSON整形・検証

JSONの整形(インデント付与)・圧縮・構文エラー箇所の特定を行います。値が変わる箇所も警告します。

CSV⇔JSON変換

CSV・TSVをJSON配列へ、JSON配列をCSVへ相互変換します。引用符や改行を含むセルにも対応します。

Base64エンコード・デコード

日本語を含むテキストのBase64変換と復元を行います。URLセーフ形式やデータURIにも対応します。

URLエンコード・デコード

URLのパーセントエンコードと復元を行い、クエリパラメータを一覧で分解して確認できます。

正規表現テスト

正規表現のマッチ結果をハイライト表示し、キャプチャグループや置換結果をその場で確認できます。

ダミーデータ生成

氏名・住所・メールアドレス・電話番号などの架空のテストデータをCSV/JSONで一括生成します。

パスワード生成

文字種・文字数を指定して、暗号学的に安全な乱数で強力なパスワードを生成します。

ハッシュ生成

テキストやファイルからSHA-256・SHA-512・SHA-1・MD5のハッシュ値(チェックサム)を計算します。

JWTデコード

JWT(JSON Web Token)のヘッダー・ペイロードを復号して表示し、有効期限の切れを判定します。

QRコード生成

URL・Wi-Fi・連絡先・メール・SMSのQRコードをその場で作成し、PNG/SVGでダウンロードできます。誤り訂正レベルと配色も選べます。

画像リサイズ・圧縮

画像の縦横サイズ変更・圧縮・形式変換(JPEG/PNG/WebP)をブラウザ内だけで行います。

カラーコード変換

HEX・RGB・HSLを相互変換し、背景色と文字色のコントラスト比(WCAG判定)も確認できます。

Unix時間変換

Unixタイムスタンプと日時を相互変換します。秒・ミリ秒、日本時間・UTCの両方に対応します。

UUID生成

UUID v4(完全ランダム)とUUID v7(時刻順)を、暗号学的に安全な乱数でまとめて生成します。