เช็ค HTTP Headers

ใส่ URL แล้วดู response headers ทั้งหมดของเว็บ พร้อมสรุปว่า security headers ครบไหม เปิดบีบอัดหรือยัง และตั้ง cache ไว้อย่างไร

Headers คือใบตรวจสุขภาพที่เว็บส่วนใหญ่ไม่เคยเปิดดู

ทุกครั้งที่มีคนเปิดเว็บคุณ server ส่ง "จดหมายนำ" มาชุดหนึ่งก่อนเนื้อหาจริง — ในนั้นบอกหมดว่าเว็บบีบอัดไหม ตั้ง cache อย่างไร และมีเกราะกันโจมตีอะไรบ้าง เว็บไทยจำนวนมากรันมาหลายปีโดยไม่มี security header สักตัว ไม่ใช่เพราะยาก แต่เพราะไม่มีใครเคยเปิดดู เครื่องมือนี้เปิดให้ดูครบทุกบรรทัด พร้อมสรุปว่าขาดตัวไหนที่ควรมี

อ่านผลเสร็จแล้วทำอะไรต่อ

คำถามที่พบบ่อย

Security headers มีผลกับอันดับ Google ไหม

ไม่ใช่ ranking factor ตรง ๆ — แต่เว็บที่ไม่มีเกราะพวกนี้เสี่ยงโดนฝัง iframe หลอก โดน XSS หรือโดน hack ซึ่งพอโดนจริง Google ขึ้นป้าย "เว็บไซต์นี้อาจเป็นอันตราย" แล้วอันดับกับทราฟฟิกหายเป็นเดือน แก้ก่อนเกิดถูกกว่าแก้หลังเกิดเสมอ

ควรเริ่มจาก header ตัวไหนถ้ายังไม่มีสักตัว

สามตัวแรกที่ได้ผลคุ้มแรงสุด: strict-transport-security (บังคับ https), x-content-type-options: nosniff และ x-frame-options: SAMEORIGIN — ทั้งหมดเพิ่มได้ในไม่กี่บรรทัดที่ server หรือคลิกเดียวถ้าใช้ Cloudflare ส่วน CSP เก็บไว้ทำทีหลังเพราะตั้งผิดแล้วเว็บพังได้

ตรวจแล้วไม่เจอ content-encoding แปลว่าเว็บไม่บีบอัดใช่ไหม

ยังสรุปไม่ได้ทันที — บาง server ไม่บีบอัดไฟล์เล็กหรือไม่บีบอัดตอบ bot ลองเช็คซ้ำกับหน้าที่มีเนื้อหายาว ๆ ถ้ายังไม่เจอ gzip หรือ br ค่อยไปเปิดที่ server/CDN ซึ่งช่วยลดขนาดหน้าได้มากโดยไม่ต้องแก้โค้ดเลย

เครื่องมือฟรีตัวอื่น