मुफ़्त सिक्योरिटी हेडर विश्लेषक

वेबसाइट के सिक्योरिटी हेडर जाँचें और सुधार के सुझाव पाएँ। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

अपडेट किया गया

Share:
Home/Security Tools/Security Headers Analyzer

Security Headers Analyzer

Analyze HTTP security headers with detailed recommendations, grading, and server configuration examples for Nginx, Apache, Express.js, and Next.js.

Security Headers Analyzer

Demo mode: simulated analysis. Production use requires a backend API.

Enter a URL to analyze its security headers

अक्सर पूछे जाने वाले प्रश्न

Security Headers Analyzer क्या है?

Security Headers Analyzer एक मुफ़्त ऑनलाइन टूल है जो किसी वेबसाइट के सुरक्षा हेडर की जाँच करता है और सुधार के सुझाव देता है। यह पूरी तरह आपके ब्राउज़र में चलता है, बिना किसी इंस्टॉलेशन या साइन-अप की आवश्यकता के।

क्या Security Headers Analyzer मुफ़्त है?

हाँ, यह पूरी तरह मुफ़्त है और इसके लिए किसी पंजीकरण की आवश्यकता नहीं है।

यह कौन-से हेडर की जाँच करता है?

Security Headers Analyzer Content-Security-Policy, X-Frame-Options, HSTS, X-Content-Type-Options, Referrer-Policy और अन्य महत्वपूर्ण सुरक्षा हेडर की जाँच करता है।

क्या इस टूल के साथ मेरा डेटा सुरक्षित है?

बिल्कुल। Security Headers Analyzer सब कुछ आपके ब्राउज़र में क्लाइंट-साइड पर प्रोसेस करता है। कोई भी डेटा किसी सर्वर पर अपलोड या संग्रहीत नहीं किया जाता। आपकी सामग्री हर समय आपके डिवाइस पर निजी रहती है।

क्या Security Headers Analyzer मोबाइल डिवाइस पर काम करता है?

हाँ, Security Headers Analyzer पूरी तरह से रिस्पॉन्सिव है और स्मार्टफ़ोन व टैबलेट पर काम करता है। आप इसे किसी भी आधुनिक वेब ब्राउज़र वाले डिवाइस पर उपयोग कर सकते हैं, किसी ऐप डाउनलोड की ज़रूरत नहीं।

क्या इस टूल का उपयोग करने के लिए मुझे खाता बनाना होगा?

किसी खाते या पंजीकरण की आवश्यकता नहीं है। बस अपने ब्राउज़र में Security Headers Analyzer खोलें और तुरंत उपयोग शुरू करें। कोई साइन-अप बाधा या उपयोग प्रतिबंध नहीं है।

मैं Security Headers Analyzer का उपयोग कैसे करूँ?

बस दिए गए फ़ील्ड में अपना इनपुट दर्ज करें, अपनी पसंद के अनुसार सेटिंग्स समायोजित करें, और टूल इसे तुरंत प्रोसेस कर देगा। फिर आप परिणाम को अपने क्लिपबोर्ड पर कॉपी कर सकते हैं या डाउनलोड कर सकते हैं।

कौन-कौन से ब्राउज़र समर्थित हैं?

Security Headers Analyzer सभी आधुनिक ब्राउज़रों में काम करता है, जिनमें Chrome, Firefox, Safari, Edge और Opera शामिल हैं। सर्वोत्तम अनुभव के लिए अपने पसंदीदा ब्राउज़र के नवीनतम संस्करण का उपयोग करें।

Content-Security-Policy और X-Frame-Options में क्या फर्क है?

दोनों हेडर्स यह सीमित करते हैं कि किसी पेज का इस्तेमाल कैसे किया जा सकता है, लेकिन ये अलग-अलग तरह के हमलों से बचाते हैं। Content-Security-Policy (CSP) यह नियंत्रित करता है कि कोई पेज कहां से रिसोर्स लोड कर सकता है — स्क्रिप्ट्स, स्टाइल्स, इमेजेज़, फॉन्ट्स और फ्रेम्स — जिससे यह क्रॉस-साइट स्क्रिप्टिंग (XSS) और डेटा इंजेक्शन के खिलाफ सबसे मजबूत बचाव बन जाता है। X-Frame-Options का दायरा छोटा है: यह सिर्फ यह नियंत्रित करता है कि आपका पेज किसी iframe के अंदर एम्बेड किया जा सकता है या नहीं, जिससे क्लिकजैकिंग रुकती है, यानी जब कोई हमलावर आपकी साइट पर ओवरले लगाकर यूज़र्स को गलत क्लिक करने के लिए धोखा देता है। दरअसल CSP अपने frame-ancestors डायरेक्टिव (सभी फ्रेमिंग को रोकने के लिए 'none' पर सेट) के ज़रिए X-Frame-Options की जगह ले सकता है, इसलिए आधुनिक सेटअप अक्सर दोनों के लिए CSP पर ही भरोसा करते हैं। यह एनालाइज़र दोनों हेडर्स को ट्रैक करता है, हर एक का मकसद समझाता है, और अपने Reference टैब पर उन खास हमलों की मैपिंग दिखाता है जिन्हें ये रोकते हैं, ताकि आप ठीक-ठीक देख सकें कि आपके पास कौन-सी सुरक्षा नहीं है।

एनालाइज़र मेरी साइट के असली हेडर्स पढ़ने की बजाय डेमो मोड में क्यों चलता है?

ब्राउज़र एक क्रॉस-ओरिजिन सिक्योरिटी पाबंदी लागू करते हैं जो एक साइट की JavaScript को दूसरी साइट के रॉ HTTP रिस्पॉन्स हेडर्स पढ़ने से रोकती है। चूंकि यह टूल पूरी तरह आपके ब्राउज़र में, बिना किसी बैकएंड के चलता है, यह किसी बाहरी URL के लाइव हेडर्स को फ़ेच और पार्स नहीं कर सकता — इसके लिए क्रॉस-ओरिजिन नियम को बायपास करने के लिए सर्वर-साइड रिक्वेस्ट चाहिए होगी। इसलिए यह एनालाइज़र असली लाइव स्कैन के बजाय एक सिम्युलेटेड, उदाहरण के तौर पर असेसमेंट देता है। जो स्कोर, ग्रेड और Present/Warning/Missing स्टेटस दिखते हैं वे उदाहरण मात्र हैं, आपकी असली कॉन्फ़िगरेशन नहीं। असली सटीक वैल्यू कहीं और है: हेडर रेफरेंस, अटैक-टू-हेडर मैपिंग, और कॉपी-पेस्ट सर्वर कॉन्फ़िगरेशन — ये सभी डेमो स्कैन के बावजूद पूरी तरह सही हैं। पहले डेमो से पूरी तस्वीर समझें, फिर अपनी असली साइट को मजबूत बनाने के लिए Reference और Server Configs टैब पर भरोसा करें।

वेबसाइट सिक्योरिटी स्कोर और लेटर ग्रेड कैसे कैलकुलेट किया जाता है?

यह ग्रेड हर हेडर को बराबर गिनने के बजाय सेवेरिटी के हिसाब से वेटेज देता है, ताकि जो हेडर्स सबसे ज्यादा मायने रखते हैं उनका वजन भी सबसे ज्यादा हो। HSTS, CSP और X-Content-Type-Options जैसे क्रिटिकल हेडर्स की वैल्यू 20 पॉइंट, हाई-सेवेरिटी हेडर्स की 15, मीडियम की 10 और लो की 5 पॉइंट होती है। जो हेडर पूरी तरह मौजूद है उसे पूरा वेटेज मिलता है, आधा-अधूरा कॉन्फ़िगर किया गया हेडर आधा वेटेज पाता है, और गायब हेडर को कुछ नहीं मिलता; इसके बाद टोटल को 0–100 प्रतिशत में नॉर्मलाइज़ किया जाता है। लगभग, 95 और उससे ऊपर पर A+, 90+ पर A, 75+ पर B, 60+ पर C, और 50 से कम पर D या F मिलता है, बीच में कई प्लस और माइनस ग्रेड भी होते हैं। सारांश यह भी दिखाता है कि कितने क्रिटिकल हेडर्स गायब हैं, ताकि एक भी अनुपस्थित HSTS या CSP एंट्री नज़रअंदाज़ न हो सके। वेटेज को असल में काम करते देखने के लिए एक स्कैन चलाएं।

अनुशंसित HSTS वैल्यू क्या है और यह max-age=31536000 का इस्तेमाल क्यों करती है?

अनुशंसित Strict-Transport-Security वैल्यू है max-age=31536000; includeSubDomains; preload. HSTS ब्राउज़र को सिर्फ HTTPS के ज़रिए कनेक्ट करने के लिए मजबूर करता है, जिससे प्रोटोकॉल-डाउनग्रेड और मैन-इन-द-मिडिल हमले रुकते हैं जो शुरुआती असुरक्षित रिक्वेस्ट का फायदा उठाते हैं। max-age सेकंड में होता है, और 31536000 ठीक एक साल के बराबर है — यह एक लंबी अवधि है ताकि ब्राउज़र विज़िट्स के बीच HTTPS लागू करता रहे। includeSubDomains यह सुरक्षा हर सबडोमेन तक बढ़ा देता है, और preload यह संकेत देता है कि आप चाहते हैं कि आपका डोमेन ब्राउज़र्स की बिल्ट-इन HSTS प्रीलोड लिस्ट में शामिल हो जाए, ताकि यूज़र की पहली विज़िट पर भी HTTPS लागू हो। यह एनालाइज़र HSTS को क्रिटिकल हेडर के तौर पर मार्क करता है और यह ठीक यही वैल्यू, कॉपी करने के लिए तैयार, उपलब्ध कराता है। इसे टूल के Server Configs टैब से लें, जो मैचिंग Nginx, Apache, Express, और Next.js स्निपेट्स तैयार करता है जिन्हें आप सीधे अपने कॉन्फ़िग में पेस्ट कर सकते हैं।

Nginx, Apache, या Next.js में गायब सिक्योरिटी हेडर्स कैसे जोड़ूं?

एक बार जब आपको पता चल जाए कि कौन-से हेडर्स गायब हैं, तो इसका फिक्स एक कॉन्फ़िगरेशन बदलाव है, कोड नहीं। इस टूल का Server Configs टैब चार आम स्टैक्स के लिए तैयार-कॉपी-पेस्ट हेडर स्निपेट्स बनाता है: Nginx के लिए add_header डायरेक्टिव्स इस्तेमाल करते हुए, Apache के लिए mod_headers, Express.js के लिए Helmet मिडलवेयर के ज़रिए, और Next.js के लिए next.config.js में headers() फंक्शन का इस्तेमाल करते हुए। हर ब्लॉक हर ट्रैक किए गए हेडर के लिए अनुशंसित वैल्यूज़ इस्तेमाल करता है — उदाहरण के लिए X-Content-Type-Options के लिए nosniff और एक शुरुआती Content-Security-Policy — इसलिए आपको इन्हें हाथ से जोड़ने की जरूरत नहीं। अपने प्लेटफ़ॉर्म के लिए ब्लॉक कॉपी करें, अपने सर्वर या ऐप कॉन्फ़िग में डालें, और हेडर्स को असर में लाने के लिए रीलोड या रीडिप्लॉय करें। डिप्लॉय करने के बाद, अपने ब्राउज़र के नेटवर्क पैनल या किसी सर्वर-साइड हेडर चेकर से पुष्टि करें, क्योंकि इस एनालाइज़र का अपना स्कैन डेमो मोड में चलता है। अपने स्टैक से मैच करने वाला स्निपेट कॉपी करने के लिए Server Configs टैब खोलें।

संबंधित टूल

मुफ़्त हैश वेरिफ़ायर ऑनलाइन

हैश चेकसम की तुलना करके फ़ाइल की अखंडता सत्यापित करें। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में, बिना साइन-अप के।

मुफ़्त एन्क्रिप्शन/डिक्रिप्शन टूल

AES, DES और अन्य एल्गोरिद्म से टेक्स्ट एन्क्रिप्ट और डिक्रिप्ट करें। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

मुफ़्त HMAC जनरेटर ऑनलाइन

कई हैशिंग एल्गोरिद्म का उपयोग करके API प्रमाणीकरण के लिए HMAC हस्ताक्षर बनाएँ। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

मुफ़्त CSP हेडर जनरेटर

अपनी वेबसाइट के लिए Content Security Policy हेडर बनाएँ। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

फ्री सिक्योरिटी हेडर्स एनालाइज़र के बारे में

सिक्योरिटी हेडर्स एनालाइज़र एक फ्री टूल है जो उन HTTP रिस्पॉन्स हेडर्स को समझने, कॉन्फ़िगर करने और उनकी ग्रेडिंग करने में मदद करता है जो किसी वेबसाइट को आम ब्राउज़र-आधारित हमलों से सुरक्षित रखते हैं। Analyzer टैब में एक URL डालें और टूल उन तेरह हेडर्स की जांच करता है जिन्हें यह ट्रैक करता है, हर एक को Present, Warning या Missing का स्टेटस देता है, और सब कुछ मिलाकर 0–100 का स्कोर और A+ से लेकर F तक का लेटर ग्रेड तैयार करता है। यह डेवलपर्स, साइट ओनर्स और सिक्योरिटी को लेकर सजग टीमों के लिए बनाया गया है जो यह साफ़ तौर पर जानना चाहते हैं कि किसी पेज को कौन-से सुरक्षा हेडर्स भेजने चाहिए और जो हेडर्स मौजूद नहीं हैं उन्हें ठीक-ठीक कैसे जोड़ा जाए।

सटीकता को लेकर एक जरूरी बात: यह एनालाइज़र फिलहाल डेमो मोड में चलता है और एक सिम्युलेटेड हेडर असेसमेंट देता है, क्योंकि कोई भी ब्राउज़र किसी दूसरी साइट के रॉ रिस्पॉन्स हेडर्स को सीधे नहीं पढ़ सकता — इसके लिए सर्वर-साइड फ़ेच की जरूरत होती है ताकि ब्राउज़र की क्रॉस-ओरिजिन पाबंदियों को पार किया जा सके। आपको जो स्कोर और स्टेटस दिखते हैं वे केवल उदाहरण के तौर पर हैं। जहां यह टूल असली और तुरंत इस्तेमाल में आने वाली वैल्यू देता है, वह है इसका हेडर रेफरेंस, अटैक-प्रिवेंशन मैपिंग, और कॉपी-पेस्ट सर्वर कॉन्फ़िगरेशन — ये सभी डेमो स्कैन के बावजूद पूरी तरह सटीक हैं।

यह किन हेडर्स को कवर करता है और हर एक क्यों मायने रखता है

एनालाइज़र तेरह रिस्पॉन्स हेडर्स को ट्रैक करता है और हर एक को सेवेरिटी के हिसाब से लेबल करता है, ताकि आपको पता चले कि सबसे पहले क्या ठीक करना है:

  • Strict-Transport-Security (HSTS) — क्रिटिकल। यह ब्राउज़र को HTTPS इस्तेमाल करने के लिए मजबूर करता है, जिससे डाउनग्रेड और मैन-इन-द-मिडिल हमले रुक जाते हैं। एक मजबूत वैल्यू है max-age=31536000; includeSubDomains; preload.
  • Content-Security-Policy (CSP) — क्रिटिकल। यह तय करता है कि स्क्रिप्ट्स, स्टाइल्स और अन्य रिसोर्सेज़ कहां से लोड हो सकते हैं, और क्रॉस-साइट स्क्रिप्टिंग (XSS) व डेटा इंजेक्शन के खिलाफ सबसे मजबूत बचाव है।
  • X-Content-Type-Options — क्रिटिकल। इसे nosniff पर सेट करने से ब्राउज़र किसी फ़ाइल के MIME टाइप का अंदाज़ा लगाकर उसे गलत तरीके से एक्ज़ीक्यूट नहीं कर पाता।
  • X-Frame-Options और frame-ancestors — ये यह नियंत्रित करके क्लिकजैकिंग रोकते हैं कि आपका पेज किसी फ्रेम में एम्बेड किया जा सकता है या नहीं।
  • Referrer-Policy, Permissions-Policy, Cross-Origin-Opener / Resource / Embedder-Policy, Cache-Control, और कुछ पुराने हेडर्स जैसे अब डिप्रीकेटेड हो चुका X-XSS-Protection, जिसे टूल फ्लैग करता है ताकि आप इसे हटाकर इसकी जगह CSP का इस्तेमाल कर सकें।

सिक्योरिटी स्कोर कैसे कैलकुलेट होता है

यह ग्रेड हर हेडर को बराबर मानने के बजाय सेवेरिटी के हिसाब से वेटेज देता है। क्रिटिकल हेडर्स की वैल्यू 20 पॉइंट, हाई-सेवेरिटी हेडर्स की 15, मीडियम की 10 और लो की 5 पॉइंट होती है। जो हेडर पूरी तरह मौजूद है उसे पूरा वेटेज मिलता है, आधा-अधूरा कॉन्फ़िगर किया गया हेडर आधा वेटेज पाता है, और गायब हेडर को कुछ नहीं मिलता; इसके बाद टोटल को प्रतिशत में नॉर्मलाइज़ किया जाता है। लगभग, 95+ पर A+, 90+ पर A, 75+ पर B, 60+ पर C, और 50 से कम पर D या F मिलता है। सारांश यह भी दिखाता है कि कितने क्रिटिकल हेडर्स गायब हैं, ताकि एक भी अनुपस्थित HSTS या CSP एंट्री नज़रअंदाज़ न हो सके।

रिपोर्ट को असली फिक्स में बदलना

यहीं पर यह टूल असली काम करता है। Server Configs टैब चार आम स्टैक्स के लिए कॉपी-पेस्ट हेडर स्निपेट्स तैयार करता है — Nginx (add_header), Apache (mod_headers), Express.js (Helmet मिडलवेयर के ज़रिए), और Next.js (next.config.js में headers() फंक्शन) — और हर हेडर के लिए अनुशंसित वैल्यूज़ का इस्तेमाल करता है। एक ब्लॉक कॉपी करें, अपने कॉन्फ़िग में डालें, और रीलोड करें। Reference टैब हर हेडर को सरल भाषा में उसका मकसद बताता है और खास हमलों को उन हेडर्स से जोड़ता है जो उन्हें रोकते हैं: XSS को CSP से, क्लिकजैकिंग को X-Frame-Options से, MIME स्निफिंग को X-Content-Type-Options से, और Spectre-जैसी साइड-चैनल लीक को तीन Cross-Origin पॉलिसीज़ से। आप किसी भी स्कैन की JSON रिपोर्ट भी अपने रिकॉर्ड के लिए एक्सपोर्ट कर सकते हैं।

सब कुछ आपके ब्राउज़र में चलता है, बिना किसी साइन-अप, इंस्टॉलेशन या अकाउंट के। पहले एनालाइज़र से पूरी तस्वीर समझें, फिर किसी असली साइट को मजबूत बनाने के लिए कॉन्फ़िग्स और रेफरेंस का सहारा लें।