HTTP 헤더 검사기
This makes two user-triggered requests for one URL from Cloudflare infrastructure. It compares user-agent responses, not verified crawler behavior or crawler IP access.
Compare staging or another URL
The report compares the final response headers from two independent checks.
검사는 당사 서버에서 실행됩니다. 입력한 URL을 가져오지만 결과는 보관하지 않습니다. Complete response header maps are returned to your browser. Repeating the same URL and user-agent within about ten minutes may reuse a short-lived edge cache. 익명 실행별 결과 계수는 종합 연구에 사용될 수 있습니다. URL, 도메인, IP 및 식별자는 절대 포함되지 않으며 100회 미만의 실행에 대한 통계는 공개하지 않습니다.
Compare common headers across up to five URLs
Frequency is calculated in this browser from the live final responses in this run. It is not a global popularity dataset.
| Header | Responses | Frequency | Registry status |
|---|
+를 눌러 현재 사이트 또는 페이지를 저장합니다. 저장된 사이트, 페이지 또는 목록 옆의 ☆를 사용해 즐겨찾기에 추가하세요. 최근 검사 기록은 아래에 표시됩니다.
이름 있는 목록 만들기
로컬 선택에서 대상을 입력했습니다.
사이트 패스포트 이 저장된 사이트의 로컬 컨텍스트
로컬 데이터
저장된 대상, 이름 있는 목록 및 최근 검사 요약은 이 브라우저에만 남습니다.
Delivery & transfer facts
Cache diagnostics
Changed final-response headers
Redirect chain & complete headers
Raw curl-style header view
이 도구 평가하기
이 도구 정보
리디렉션 체인의 모든 HTTP response header를 확인하고 보안 및 SEO 점수를 분리해 표시합니다. CDN·edge 지문, 압축, 광고된 HTTP/3, 원시 curl 보기와 선택형 staging·production 비교를 함께 제공합니다.
보고서는 공개 header 신호만 평가하며 실제 보안 수준이나 특정 origin 인프라를 증명하지 않습니다.
기능
- 관찰된 각 redirect hop의 전체 response header와 시간 정보
- 각 근거가 연결된 결정론적 보안 및 SEO 점수
- 브라우저, Googlebot 및 지원되는 crawler user-agent 선택
- 압축, edge 지문, HTTP/3 광고, 원시 export와 두 환경의 최종 응답 diff
작동 방식
범위가 제한된 서버 검사기가 선택한 user-agent로 요청하고 중간 header를 포함한 모든 redirect 응답을 기록해 정규화된 map과 timing을 반환합니다. 브라우저 로직은 최종 응답을 채점하고 Link header, 압축, 광고된 protocol과 edge 지문을 분석하며 선택적으로 두 번째 최종 응답과 비교합니다.
제한사항
- 보안 점수는 애플리케이션 취약점, 인증, 서버 설정, 의존성 위험 또는 정책의 실제 효력을 검사하지 않습니다.
- Fetch Headers API가 반복 header 줄을 합칠 수 있어 결합된 값은 평가하지만 원래 순서와 field 경계를 복원하지 못합니다.
- crawler user-agent 요청은 Cloudflare 데이터센터에서 나가며 검증된 크롤러 IP 범위가 아닙니다. HTML 메타데이터나 200 응답의 콘텐츠 동작은 검사하지 않습니다.
자주 묻는 질문
도구가 반복된 헤더 필드 행을 그대로 보존하나요?
정확히는 아닙니다. Worker의 헤더 가져오기 API는 정규화되어 여러 값이 합쳐졌을 수 있는 값을 제공합니다. 검사기는 이 결합된 값을 분석하고 평가하지만 반복 필드 행의 원래 순서나 경계를 복원할 수는 없습니다.
HTTP 버전을 보여 주나요?
실행 환경은 협상된 HTTP 버전을 노출하지 않습니다. 도구는 대체 서비스 헤더가 HTTP/3을 알릴 때만 이를 보고하며, 이번 요청이 HTTP/3을 사용했다는 증거는 아닙니다.
브라우저 결과와 Googlebot 결과가 다른 이유는 무엇인가요?
사이트는 사용자 에이전트에 따라 헤더를 다르게 제공할 수 있습니다. 이 검사는 검증된 크롤러 IP 범위가 아니라 외부 데이터 센터에서 선택한 사용자 에이전트 문자열을 전송합니다.
URL이 저장되나요?
아니요. 보고서를 만들기 위해 URL을 가져오며, 수명이 짧은 에지 캐시가 약 10분 동안 동일한 URL 및 사용자 에이전트 응답을 재사용할 수 있습니다.
보안 헤더 등급이 높으면 사이트가 안전하다는 증거인가요?
아니요. 등급은 정의된 공개 응답 헤더 집합만 다룹니다. 애플리케이션 취약점, 인증, 서버 구성, 종속성 위험 또는 정책이 애플리케이션에 맞게 작동하는지는 검사하지 않습니다.
SEO 등급이 HTML의 canonical 및 robots 태그를 검사하나요?
아니요. X-Robots-Tag와 Link 헤더 같은 HTTP 수준 신호를 평가합니다. 페이지 수준의 canonical 및 robots 요소는 HTML을 이해하는 검사기가 필요합니다.
자주 발생하는 문제와 해결 방법
- 오류 응답에 HSTS가 없습니다 해결 방법: HTTPS 응답에 Strict-Transport-Security를 제공하세요. 검증된 max-age로 시작하고 모든 subdomain이 HTTPS 준비를 마쳤을 때만 includeSubDomains를 추가하세요.
- 경고 HSTS 기간이 짧습니다 해결 방법: 포함된 모든 host에서 HTTPS가 작동하는지 확인한 뒤 Strict-Transport-Security max-age를 최소 31536000초로 늘리세요.
- 오류 콘텐츠 보안 정책이 없습니다 해결 방법: 페이지에 필요한 script, style, image, frame 및 연결만 허용하는 Content-Security-Policy를 추가한 뒤 report-only 모드에서 적용 모드로 전환하세요.
- 경고 프레임 오버레이 보호가 없습니다 해결 방법: 페이지를 삽입할 수 있는 출처로 Content-Security-Policy frame-ancestors를 설정하거나 삽입을 허용하지 않으면 X-Frame-Options: DENY를 사용하세요.
- 경고 Referrer-Policy 헤더가 없습니다 해결 방법: Referrer-Policy를 strict-origin-when-cross-origin으로 설정하거나 사이트 분석 요구와 호환되는 더 엄격한 정책을 사용하세요.
- 경고 리퍼러 정책이 전체 URL을 유출합니다 해결 방법: 교차 출처 요청이 전체 경로나 쿼리 문자열을 노출하지 않도록 unsafe-url 또는 origin-when-cross-origin을 strict-origin-when-cross-origin으로 교체하세요.
- 정보 교차 출처 삽입 정책이 없습니다 해결 방법: 페이지에 교차 출처 격리가 필요하면 Cross-Origin-Embedder-Policy: require-corp를 설정하고 삽입된 각 교차 출처 리소스가 이를 허용하는지 확인하세요. 그렇지 않으면 격리가 필요 없음을 문서화하세요.
- 오류 HTTP 정규 참조가 여러 개 있습니다 해결 방법: 선호 URL에 rel="canonical"이 포함된 HTTP Link 헤더 하나만 보내고 경계 또는 원본에서 충돌하는 정규 대상을 제거하세요.
- 오류 와일드카드 Vary가 캐시 재사용을 막습니다 해결 방법: 캐시가 응답을 재사용할 수 있도록 Vary: *를 Accept-Encoding 또는 Accept-Language처럼 실제로 응답을 바꾸는 요청 헤더만으로 교체하세요.
- 경고 응답이 사용자 에이전트에 따라 달라집니다 해결 방법: 가능하면 User-Agent로 전체 응답을 달리하지 말고 기능 감지 또는 제한되고 정규화된 기기 신호를 사용하며 크롤러가 동등한 기본 콘텐츠를 받는지 확인하세요.
- 경고 Googlebot이 제한적인 캐시 정책을 받습니다 해결 방법: 콘텐츠가 실제로 개인화되지 않았다면 Googlebot에만 보내는 no-store/private 캐시를 제거하고 사용자와 같은 캐시 가능한 공개 표현을 반환하세요.
- 정보 Cache-Control 헤더가 없습니다 해결 방법: 리소스에 적합한 명시적 Cache-Control 정책을 설정하세요. 재사용 가능한 콘텐츠에는 public max-age/s-maxage를, 매우 민감한 응답에는 no-store를 사용하세요.
- 정보 ETag 헤더가 없습니다 해결 방법: 캐시 가능한 응답에 안정적인 ETag 또는 Last-Modified 검증자를 추가해 클라이언트가 변경되지 않은 콘텐츠를 다시 다운로드하지 않고 재검증할 수 있게 하세요.
- 오류 X-Robots-Tag가 색인을 차단합니다 해결 방법: 검색용 URL의 X-Robots-Tag에서 noindex를 제거한 뒤 최종 응답을 확인하고 재크롤링을 요청하세요.