सिक्योरिटी हेडर चेकर

ग्रेडिंग, CSP/HSTS/कुकी जाँच और क्रॉस-ओरिजिन पॉलिसी विश्लेषण के साथ सुरक्षा कॉन्फ़िगरेशन का विश्लेषण करने के लिए HTTP रिस्पॉन्स हेडर पेस्ट करें।

अपडेट किया गया

Share:
Home/Website Tools/Security Headers Checker

Security Headers Checker

Paste your HTTP response headers to analyze security configuration. Check for CSP, HSTS, X-Frame-Options, cookie flags, cross-origin policies, and more. Get a security grade with prioritized recommendations.

Paste HTTP Response Headers

This tool runs entirely in your browser. No data is sent to any server. Headers are parsed and analyzed client-side for educational purposes.

Paste your HTTP response headers above to begin analysis

Get headers from curl -I https://yoursite.com or browser DevTools (Network tab → click a request → Response Headers). You can also load a sample to see how the tool works.

अक्सर पूछे जाने वाले प्रश्न

सिक्योरिटी हेडर्स चेकर क्या है?

सिक्योरिटी हेडर्स चेकर एक मुफ़्त ऑनलाइन टूल है जिसमें आप HTTP रिस्पॉन्स हेडर पेस्ट करके ग्रेडिंग, CSP/HSTS/कुकी जाँच और क्रॉस-ऑरिजिन पॉलिसी विश्लेषण के साथ सुरक्षा कॉन्फ़िगरेशन का विश्लेषण कर सकते हैं। यह पूरी तरह आपके ब्राउज़र में चलता है, बिना किसी इंस्टॉलेशन या साइन-अप के।

यह कौन-से हेडर जाँचता है?

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP, X-XSS-Protection, Cache-Control और Set-Cookie सुरक्षा फ़्लैग।

ग्रेड की गणना कैसे होती है?

प्रत्येक हेडर को उसकी गंभीरता के अनुसार भार दिया जाता है। सही कॉन्फ़िगरेशन को पूरा भार मिलता है, गलत कॉन्फ़िगरेशन को आंशिक और अनुपस्थित को शून्य। कुल योग को A+ से F तक मैप किया जाता है।

क्या मेरे हेडर पेस्ट करना सुरक्षित है?

हाँ। सारा विश्लेषण आपके ब्राउज़र में चलता है। कोई भी डेटा किसी सर्वर पर नहीं भेजा जाता।

क्या सिक्योरिटी हेडर्स चेकर इस्तेमाल करने के लिए मुफ़्त है?

हाँ, सिक्योरिटी हेडर्स चेकर 100% मुफ़्त है — बिना किसी पंजीकरण, छिपे शुल्क या उपयोग सीमा के। सारी प्रोसेसिंग आपके ब्राउज़र में स्थानीय रूप से होती है, जिससे पूर्ण गोपनीयता सुनिश्चित होती है।

क्या सिक्योरिटी हेडर्स चेकर मोबाइल डिवाइस पर काम करता है?

हाँ, सिक्योरिटी हेडर्स चेकर पूरी तरह रिस्पॉन्सिव है और स्मार्टफ़ोन तथा टैबलेट पर काम करता है। आप इसे आधुनिक वेब ब्राउज़र वाले किसी भी डिवाइस पर इस्तेमाल कर सकते हैं — किसी ऐप डाउनलोड की ज़रूरत नहीं।

क्या इस टूल का उपयोग करने के लिए मुझे खाता बनाना होगा?

किसी खाते या पंजीकरण की आवश्यकता नहीं है। बस अपने ब्राउज़र में सिक्योरिटी हेडर्स चेकर खोलें और तुरंत इसका उपयोग शुरू करें। कोई साइन-अप बाधा या उपयोग की सीमा नहीं है।

मैं सिक्योरिटी हेडर्स चेकर का उपयोग कैसे करूँ?

बस दिए गए फ़ील्ड में अपना इनपुट दर्ज करें, अपनी पसंद के अनुसार कोई भी सेटिंग समायोजित करें, और टूल इसे तुरंत संसाधित कर देगा। फिर आप परिणाम को क्लिपबोर्ड पर कॉपी कर सकते हैं या डाउनलोड कर सकते हैं।

कौन-कौन से ब्राउज़र समर्थित हैं?

सिक्योरिटी हेडर्स चेकर Chrome, Firefox, Safari, Edge और Opera सहित सभी आधुनिक ब्राउज़र में काम करता है। सर्वोत्तम अनुभव के लिए, अपने पसंदीदा ब्राउज़र के नवीनतम संस्करण का उपयोग करें।

चेकर में पेस्ट करने के लिए मुझे HTTP रिस्पॉन्स हेडर्स कैसे मिलेंगे?

इसके दो आसान तरीके हैं। कमांड लाइन से, curl -I https://example.com चलाएँ और रिस्पॉन्स कॉपी करें, जो हर हेडर को अपनी अलग लाइन पर प्रिंट करता है। ब्राउज़र से, DevTools खोलें, Network टैब पर जाएँ, पेज रीलोड करें, सबसे ऊपर वाली डॉक्यूमेंट रिक्वेस्ट पर क्लिक करें, और Response Headers सेक्शन कॉपी करें। दोनों ही तरीकों में, लाइनों को Key: Value फॉर्मेट में, हर लाइन में एक हेडर के हिसाब से बॉक्स में पेस्ट करें। शुरुआत की HTTP/2 200 OK जैसी स्टेटस लाइन शामिल करना ठीक है, इसे अपने-आप स्किप कर दिया जाता है। चूँकि curl और DevTools दोनों तरीके पेज को एक असली क्लाइंट की तरह रिक्वेस्ट करते हैं, ये वही सटीक हेडर्स कैप्चर करते हैं जो एक ब्राउज़र को मिलते हैं, जिसमें Set-Cookie और कैश डायरेक्टिव भी शामिल हैं। अगर आप बस यह देखना चाहते हैं कि ग्रेडिंग कैसे काम करती है, तो इसके बजाय बिल्ट-इन Secure या Weak उदाहरण लोड करें और हर हेडर का ब्रेकडाउन देखें।

एक मज़बूत Strict-Transport-Security (HSTS) हेडर की क्या विशेषताएँ होती हैं?

एक मज़बूत HSTS हेडर ब्राउज़र को बताता है कि लंबे समय तक केवल HTTPS पर ही कनेक्ट किया जाए और हर सबडोमेन को भी इसमें शामिल किया जाए। चेकर तीन चीज़ें देखता है: कम से कम 31536000 सेकंड (एक साल) का max-age, includeSubDomains डायरेक्टिव ताकि सबडोमेन भी वही HTTPS-only नियम अपनाएँ, और preload फ्लैग। कुछ दिनों जैसा छोटा max-age एक लंबी खिड़की छोड़ देता है जहाँ डाउनग्रेड या man-in-the-middle हमला HTTPS को हटा सकता है, इसलिए टूल एक साल से कम किसी भी वैल्यू को फ्लैग करता है और उसे दिनों में दिखाता है। preload फ्लैग इसलिए मायने रखता है क्योंकि यह आपके डोमेन को Chrome, Firefox, और Safari में शामिल ब्राउज़र HSTS preload लिस्ट के लिए योग्य बनाता है, जो यूज़र की पहली ही विज़िट पर HTTPS लागू कर देती हैं। यह देखने के लिए कि आपके HSTS में इन तीनों में से क्या कमी है, अपने हेडर्स पेस्ट करें।

X-Frame-Options और CSP frame-ancestors में क्या अंतर है?

दोनों ही यह नियंत्रित करके clickjacking से बचाव करते हैं कि आपके पेज को iframe में एम्बेड किया जा सकता है या नहीं, लेकिन frame-ancestors इसका आधुनिक विकल्प है। X-Frame-Options पुराना है और भरोसेमंद तरीके से केवल DENY और SAMEORIGIN को ही सपोर्ट करता है; इसकी ALLOW-FROM वैल्यू अब पुरानी पड़ चुकी है और Chrome, Firefox, तथा Safari इसे इग्नोर करते हैं, इसलिए चेकर ALLOW-FROM को गलत तरीके से सेट किया गया मानकर फ्लैग करता है। Content-Security-Policy की frame-ancestors डायरेक्टिव भी वही काम करती है लेकिन ज़्यादा लचीली है: यह अनुमति-प्राप्त ऑरिजिन की एक लिस्ट स्वीकार करती है और मौजूदा सभी ब्राउज़रों में एक-समान तरीके से मानी जाती है। सबसे अच्छा तरीका यह है कि अपनी CSP में frame-ancestors 'none' या एक स्पष्ट allow-list शामिल करें, और X-Frame-Options: SAMEORIGIN को केवल बहुत पुराने ब्राउज़रों के लिए एक फ़ॉलबैक के रूप में रखें। यह टूल आपकी CSP में गायब frame-ancestors डायरेक्टिव की जाँच करता है और उसे अलग से फ्लैग करता है। यह पुष्टि करने के लिए कि आपकी clickjacking सुरक्षा दोनों परतों को सही तरीके से कवर करती है, अपने हेडर्स पेस्ट करें।

चेकर X-XSS-Protection को 0 पर सेट करने की सलाह क्यों देता है?

यह देखने में उल्टा लगता है, लेकिन 0 ही आज के हिसाब से सही वैल्यू है। X-XSS-Protection एक पुराना XSS ऑडिटर सक्रिय करता था जो पुराने ब्राउज़रों में बिल्ट-इन था, लेकिन उस ऑडिटर में जानी-मानी खामियाँ थीं और, इससे भी बुरा, इसका दुरुपयोग करके किसी पेज के हिस्सों को चुनिंदा तरीके से डिसेबल किया जा सकता था या यह लीक किया जा सकता था कि कोई खास कंटेंट मौजूद है या नहीं। आधुनिक ब्राउज़रों ने इसे पूरी तरह हटा दिया है, इसलिए 1; mode=block जैसी वैल्यू कोई फ़ायदा नहीं देती और उल्टा एक झूठा भरोसा दे सकती है। स्पष्ट रूप से X-XSS-Protection: 0 भेजना उन ब्राउज़रों में भी बचे-खुचे पुराने व्यवहार को बंद कर देता है जो अभी भी इस हेडर को पहचानते हैं। आज cross-site scripting के खिलाफ असली बचाव एक सख़्त Content-Security-Policy है जो इनलाइन और अविश्वसनीय स्क्रिप्ट को ब्लॉक करती है, यही वजह है कि टूल CSP को भारी वेट देता है और इस हेडर को पुराना मानता है। यह देखने के लिए कि क्या आपकी CSP यह भारी काम कर रही है, अपने हेडर्स पेस्ट करें।

यह टूल कौन-से कुकी सुरक्षा फ्लैग जाँचता है, और वे क्यों मायने रखते हैं?

यह चेकर हर Set-Cookie हेडर में तीन फ्लैग जाँचता है: Secure, HttpOnly, और SameSite। Secure यह सुनिश्चित करता है कि कुकी केवल HTTPS पर ही भेजी जाए, ताकि इसे किसी असुरक्षित कनेक्शन पर इंटरसेप्ट न किया जा सके। HttpOnly कुकी को JavaScript से छुपाता है, जिससे कोई XSS पेलोड document.cookie के ज़रिए सेशन टोकन नहीं चुरा पाता। SameSite यह नियंत्रित करता है कि कुकी क्रॉस-साइट रिक्वेस्ट पर भेजी जाए या नहीं; Strict या Lax cross-site request forgery को रोकने में मदद करते हैं, जबकि None के साथ Secure का मौजूद होना ज़रूरी है। सेशन और ऑथेंटिकेशन कुकीज़ में ये तीनों फ्लैग होने चाहिए, और टूल किसी भी ऐसी कुकी को फ्लैग करता है जिसमें ये गायब हों, ताकि आपको पता चले कि कौन-सी कुकी यूज़र को असुरक्षित छोड़ रही है। चूँकि सब कुछ आपके ब्राउज़र में ही पार्स होता है, आप असली Set-Cookie वैल्यू वाले ऑथेंटिकेटेड रिस्पॉन्स भी बेझिझक पेस्ट कर सकते हैं। हर कुकी के हिसाब से यह देखने के लिए कि कौन-से फ्लैग सेट हैं और कौन-से गायब हैं, अपने हेडर्स पेस्ट करें।

Embed This Tool

Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.

Copy & paste this HTML
<iframe src="https://getthetoolbox.com/embed/security-headers-checker" title="Security Headers Checker — The Toolbox" width="100%" height="380" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/website-tools/security-headers-checker?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free Security Headers Checker</a> by The Toolbox</p>

संबंधित टूल

मुफ़्त वेबसाइट स्पीड टेस्ट

अपनी वेबसाइट के पेज लोड समय, प्रदर्शन मेट्रिक्स और अनुकूलन के अवसरों का विश्लेषण करें। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

मुफ़्त मोबाइल फ्रेंडली टेस्ट

जांचें कि आपकी साइट मोबाइल डिवाइस के लिए अनुकूलित है या नहीं। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में काम करता है, बिना साइन-अप के।

मुफ़्त मेटा टैग एक्सट्रैक्टर

SEO और सोशल मीडिया विश्लेषण के लिए किसी भी वेबपेज से सभी मेटा टैग निकालें और समीक्षा करें। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में, बिना साइन-अप के।

मुफ़्त वेबसाइट स्क्रीनशॉट टूल

डिज़ाइन समीक्षा और परीक्षण के लिए किसी भी वेबपेज के पूर्ण-पृष्ठ या व्यूपोर्ट स्क्रीनशॉट कैप्चर करें। मुफ़्त, तेज़ और पूरी तरह आपके ब्राउज़र में, बिना साइन-अप के।

Security Headers Checker के बारे में

Security Headers Checker एक मुफ़्त टूल है जो आपके HTTP रिस्पॉन्स हेडर्स को पढ़कर बताता है कि वे किसी वेबसाइट को आम ब्राउज़र-आधारित हमलों से कितनी अच्छी तरह बचाते हैं। किसी रिक्वेस्ट के रॉ हेडर्स पेस्ट करें और यह हर लाइन को पार्स करके बारह सुरक्षा-संबंधी हेडर्स का मूल्यांकन करता है, फिर A+ से लेकर F तक का ओवरऑल लेटर ग्रेड और 100 में से एक स्कोर देता है। यह डेवलपर्स, साइट ओनर्स और सिक्योरिटी रिव्यूअर्स के लिए बनाया गया है जो जल्दी और सीधी भाषा में यह जानना चाहते हैं कि कहीं साइट में कोई ज़रूरी सुरक्षा गायब तो नहीं है या गलत तरीके से सेट तो नहीं की गई है।

सब कुछ आपके ब्राउज़र में ही चलता है। आपके पेस्ट किए गए हेडर्स कभी किसी सर्वर पर अपलोड नहीं होते — इन्हें पूरी तरह क्लाइंट-साइड पर ही पार्स और एनालाइज़ किया जाता है, इसलिए आप इंटरनल स्टेजिंग एनवायरनमेंट, ऑथेंटिकेटेड रिस्पॉन्स, या Set-Cookie वैल्यू वाले प्रोडक्शन साइट्स को भी बेझिझक चेक कर सकते हैं, बिना यह डेटा आपकी डिवाइस से बाहर गए।

इसे कैसे इस्तेमाल करें

अपने हेडर्स दो आसान तरीकों से लें और उन्हें बॉक्स में पेस्ट करें:

  • कमांड लाइन सेcurl -I https://example.com चलाएँ और रिस्पॉन्स कॉपी करें।
  • ब्राउज़र से — DevTools खोलें, Network टैब पर जाएँ, डॉक्यूमेंट रिक्वेस्ट पर क्लिक करें, और Response Headers कॉपी करें।

हर हेडर को अपनी अलग लाइन पर Key: Value फॉर्मेट में होना चाहिए; शुरुआत की HTTP/2 200 OK जैसी स्टेटस लाइन शामिल करना ठीक है, इसे अपने-आप स्किप कर दिया जाता है। अगर आप बस यह देखना चाहते हैं कि यह कैसे काम करता है, तो बिल्ट-इन Secure या Weak उदाहरण लोड करें। रिज़ल्ट तुरंत तीन टैब में दिखते हैं: Header Details, जिसमें हर हेडर की व्याख्या और कॉपी-रेडी सुझाई गई वैल्यू होती हैं; एक प्राथमिकता-क्रम में सजी Recommendations लिस्ट; और सब कुछ पढ़े गए हेडर्स का Parsed Headers व्यू। आप पूरी टेक्स्ट रिपोर्ट कॉपी कर सकते हैं या निष्कर्षों की CSV डाउनलोड कर सकते हैं।

यह क्या-क्या जाँचता है

यह टूल बारह हेडर्स और कुकी फ्लैग्स का मूल्यांकन करता है, हर एक को सही ढंग से सेट, सुधार की ज़रूरत, या गायब के रूप में चिह्नित करता है:

  • Content-Security-Policy — यह default-src फ़ॉलबैक की जाँच करता है, गायब frame-ancestors, base-uri, और form-action को पकड़ता है, और script-src में 'unsafe-inline', 'unsafe-eval', data:, और वाइल्डकार्ड जैसे कमज़ोर करने वाले सोर्स को फ्लैग करता है।
  • Strict-Transport-Security (HSTS) — यह जाँचता है कि max-age कम से कम एक साल (31536000 सेकंड) है, साथ ही includeSubDomains और preload भी मौजूद हैं।
  • X-Content-Type-Options, X-Frame-Options, Referrer-Policy, और Permissions-Policy — यह सही वैल्यू को वैलिडेट करता है और X-Frame-Options: ALLOW-FROM जैसे पुराने पैटर्न को फ्लैग करता है, जिन्हें आधुनिक ब्राउज़र अब इग्नोर कर देते हैं।
  • Cross-Origin पॉलिसीज़ (COOP, COEP, CORP) — यह ऐसी आइसोलेशन वैल्यू की पुष्टि करता है जो Spectre-तरह के साइड-चैनल हमलों से बचाती हैं।
  • X-XSS-Protection — इसे अब पुराना (deprecated) माना जाता है; टूल 0 सुझाता है क्योंकि पुराने ऑडिटर में जानी-मानी खामियाँ हैं, और Content-Security-Policy इसकी आधुनिक जगह ले चुकी है।
  • Cache-Control और Set-Cookie — यह ऐसी कैशिंग को फ्लैग करता है जो संवेदनशील पेजों को उजागर करती है, और हर कुकी में Secure, HttpOnly, और SameSite फ्लैग की जाँच करता है।

ग्रेड की गणना कैसे होती है

हर हेडर को समान रूप से नहीं, बल्कि गंभीरता के हिसाब से वेट दिया जाता है। CSP और HSTS जैसे क्रिटिकल हेडर्स को सबसे ज़्यादा वेट मिलता है, X-Frame-Options और कुकी फ्लैग्स जैसे हाई-सिविरिटी हेडर्स को उससे कम, और डेप्रिकेटेड चेक्स को सबसे कम। सही ढंग से सेट किया गया हेडर पूरा वेट कमाता है, गलत तरीके से सेट किया गया आंशिक क्रेडिट पाता है, और गायब हेडर को कुछ नहीं मिलता। कमाए गए वेट को कुल वेट से भाग देकर 0–100 का स्कोर निकाला जाता है, जो फिर एक लेटर ग्रेड में बदल जाता है — 95 या उससे ऊपर A+, फिर घटते क्रम में B, C, D होते हुए F तक।

यही वेटिंग बताती है कि एक वास्तविक सुधार, मौजूद-लेकिन-टूटे हेडर्स की लंबी लिस्ट से कहीं ज़्यादा मायने रखता है: एक सख़्त और पूरी CSP लागू करना आपके ग्रेड को किसी डेप्रिकेटेड हेडर जोड़ने से कहीं ज़्यादा ऊपर ले जाता है। सबसे पहले सबसे ज़्यादा सिविरिटी वाली कमियों को दूर करने के लिए प्राथमिकता-क्रम वाली सिफ़ारिशों का इस्तेमाल करें, सुझाई गई वैल्यू सीधे अपने सर्वर या CDN कॉन्फ़िगरेशन में कॉपी करें, और यह पुष्टि करने के लिए कि ग्रेड सुधरा है, अपडेट किए गए हेडर्स को दोबारा पेस्ट करें।