דלג לתוכן
אמפייר אייאל — פתרונות ענן לעסקים

כלי חינמי · אמפייר אייאל

בדיקת כותרות HTTP

הזינו כתובת אתר וראו את כותרות התגובה של השרת, את כל שרשרת ההפניות (301/302) ואת מצב כותרות האבטחה החשובות — HSTS, CSP, X-Frame-Options ועוד.

שרשרת הפניות צ׳קליסט אבטחה עד 5 הפניות ללא הרשמה

איך בודקים כותרות HTTP של אתר?

כותרות HTTP הן שורות מידע שהשרת שולח לדפדפן לפני תוכן העמוד: קוד הסטטוס, סוג התוכן, הוראות מטמון, הפניות ועוד. כדי לבדוק אותן מזינים כתובת אתר, והשרת שלנו שולח בקשה אמיתית, עוקב בעצמו אחרי עד חמש הפניות ומציג כל שלב: קוד הסטטוס, לאן הוא מפנה, זמן התגובה וכל הכותרות שהתקבלו. בנוסף מתקבל צ׳קליסט של שש כותרות אבטחה מרכזיות — Strict-Transport-Security, ‏Content-Security-Policy, ‏X-Frame-Options, ‏X-Content-Type-Options, ‏Referrer-Policy ו-Permissions-Policy — עם הסבר קצר על כל אחת ועל מה שחסר. הכלי שימושי כדי לוודא שההפניה מ-HTTP ל-HTTPS ומ-www לדומיין הראשי מתבצעת בצעד אחד נקי, לאתר לולאות הפניה, לבדוק הגדרות מטמון ולשפר את רמת האבטחה של האתר. אחרי כל שינוי בהגדרות השרת, בקוד האתר או ב-CDN כדאי להריץ בדיקה נוספת ולוודא שהכותרות החדשות באמת מגיעות לגולשים. הבדיקה חינמית, מתבצעת מהשרתים שלנו, ואנחנו לא שומרים את הכתובות שנבדקות.

למה זה חשוב

למה כותרות HTTP חשובות?

הכותרות קובעות איך דפדפנים ומנועי חיפוש מתייחסים לאתר: אבטחה, הפניות, מטמון וביצועים.

אבטחה

כותרות כמו HSTS ו-CSP חוסמות סוגים שלמים של מתקפות — בלי לשנות שורת קוד באתר.

הפניות ו-SEO

שרשרת הפניות ארוכה או הפניה זמנית במקום קבועה פוגעות בטעינה ובדירוג.

מטמון וביצועים

Cache-Control נכון חוסך טעינות מיותרות ומקצר את זמן הטעינה לגולשים חוזרים.

שאלות נפוצות

כל מה שרציתם לדעת

מה ההבדל בין הפניה 301 להפניה 302?

301 היא הפניה קבועה: הדפדפנים ומנועי החיפוש מבינים שהכתובת עברה לתמיד ומעבירים אליה את הדירוג. 302 (או 307) היא הפניה זמנית. למעבר ל-HTTPS או לדומיין חדש משתמשים כמעט תמיד ב-301 (או 308).

מה זה HSTS ולמה הוא חשוב?

Strict-Transport-Security אומר לדפדפן להתחבר לאתר רק ב-HTTPS לתקופה מוגדרת, גם אם הגולש הקליד http. כך נמנעות מתקפות שמורידות את החיבור ל-HTTP לא מוצפן. מגדירים אותו רק אחרי שכל האתר עובד היטב ב-HTTPS.

האם חובה להגדיר Content-Security-Policy?

זו לא חובה טכנית, אבל CSP היא אחת ההגנות החזקות מפני XSS והזרקת סקריפטים. מומלץ להתחיל במצב Report-Only, לבדוק מה נחסם, ורק אחר כך לאכוף את המדיניות.

למה הכלי עוצר אחרי 5 הפניות?

יותר מכמה הפניות ברצף מאטות את הטעינה, מבזבזות תקציב סריקה של גוגל ולעיתים מעידות על לולאת הפניות. אם הגעתם למגבלה, כדאי לקצר את השרשרת להפניה אחת ישירה.

למה הכלי לא עקב אחרי הפניה מסוימת?

מטעמי אבטחה אנחנו עוקבים רק אחרי הפניות לשמות דומיין ציבוריים בפורטים 80 ו-443. הפניה לכתובת IP, לכתובת פנימית או לפורט לא סטנדרטי מוצגת אבל לא נבדקת.

איך מוסיפים כותרות אבטחה לאתר?

מגדירים אותן בשרת האינטרנט (למשל add_header ב-Nginx או Header set ב-Apache), בקוד האפליקציה או ב-CDN. בשרת VPS עם גישת root מלאה אפשר לשלוט בכל כותרת בעצמכם.

Готовы перенести свой бизнес в облако?

Откройте аккаунт за пару минут или поговорите с экспертом, который подберёт подходящее решение.