Kiểm tra mã trạng thái, chuỗi chuyển hướng và header phản hồi của URL công khai để xác minh triển khai và SEO.
Nhập / Kết quả
Bắt đầu bằng công cụ
Đầu vào, kết quả và thao tác sao chép nằm trong vùng chính này. Ví dụ và kiểm tra được tách xuống dưới.
Kết quả sẵn sàng sao chép
Phiên cục bộ
Trạng thái nhập chỉ lưu trong trình duyệt này để khôi phục lần làm việc trước mà không cần tài khoản.
Kiểm tra sau khi có kết quả
Chỉ mở ví dụ, danh sách kiểm tra và công cụ liên quan sau khi hoàn tất luồng đầu vào/kết quả.
Bàn vận hành web
Chẩn đoán URL chưa index
Khi Search Console báo crawled hoặc discovered but not indexed, hãy kiểm tra phản hồi cuối, bằng chứng sitemap, robots, metadata và canonical trước khi chờ báo cáo mới.
Kiểm tra mã trạng thái, chuỗi chuyển hướng và header phản hồi của URL công khai để xác minh triển khai và SEO.
Xử lý đầu vào với chế độ Kiểm tra server và kiểm tra trước khi sao chép.
Kết hợp HTTP Status checker với công cụ liên quan để rút ngắn quy trình.
Đối chiếu lại đầu vào gốc với dạng kết quả.
Kiểm tra khác biệt về runtime, mã hóa, múi giờ và chính sách bảo mật.
Dùng công cụ liên quan để xác nhận kết quả HTTP Status checker phù hợp với bước tiếp theo.
Preset crawler chỉ đổi header an toàn cho kiểm tra server-side này; dùng Search Console hoặc log để có bằng chứng crawl và indexing thật.
Bộ phân tích header HTTP
Dán header phản hồi để kiểm tra cache, bảo mật, cookie và CORS trước khi ghi chú gỡ lỗi.
Header
5
Tên trùng
0
Header bảo mật
3
Header cookie
0
Mức sẵn sàng header bảo mật
Quét các header bảo mật mà developer thường kiểm tra trước khi phát hành hoặc gỡ lỗi trang công khai.
Điểm header bảo mật
3/6
Thiếu bắt buộc
1
Strict-Transport-Security
Bắt buộc
Bảo vệ người dùng HTTPS khỏi hạ cấp giao thức sau lần truy cập đầu.
Có
Content-Security-Policy
Bắt buộc
Giới hạn source cho script, style, image, connection và frame.
Có
X-Content-Type-Options
Bắt buộc
nosniff giúp trình duyệt tránh nhầm MIME type.
Thiếu
X-Frame-Options / frame-ancestors
Khuyến nghị
Kiểm soát việc website khác có thể nhúng trang trong frame hay không.
Có
Referrer-Policy
Khuyến nghị
Giới hạn lượng thông tin URL gửi sang origin khác.
Thiếu
Permissions-Policy
Khuyến nghị
Giới hạn quyền truy cập khả năng trình duyệt như camera, geolocation và fullscreen.
Thiếu
Mức sẵn sàng CORS preflight
Kiểm tra header Access-Control trước khi xem lỗi preflight của trình duyệt là bug ứng dụng.
Chính sách origin
Thiếu
—
Chính sách credential
Không cho phép credential
Method được phép
—
Header được phép
—
Vary Origin
Không
—
Preflight status
200
OPTIONS signal
—
Ghi chú CORS preflight
Không thấy header phản hồi CORS. Trang thường thì ổn, nhưng API cross-origin trên trình duyệt sẽ thất bại.
Header đã phân tích
Tên header được chuẩn hóa để dễ thấy trùng lặp và nhóm kiểm tra.
content-typeNội dung
text/html; charset=utf-8
cache-controlCache
public, max-age=3600
strict-transport-securityBảo mật
max-age=31536000; includeSubDomains
content-security-policyBảo mật
default-src 'self'; img-src 'self' https:
x-frame-optionsBảo mật
DENY
Ghi chú kiểm tra header
Header có vẻ sẵn sàng cho ghi chú gỡ lỗi. Vẫn cần xác nhận chính sách của ứng dụng đích.
Báo cáo header bảo mật
Sao chép báo cáo an toàn với điểm bảo mật, header bắt buộc còn thiếu, ghi chú cookie/CORS và kiểm tra deploy.
Header
5
Điểm header bảo mật
3/6
Thiếu bắt buộc
1
Header cookie
0
CORS
0
Chính sách origin
Thiếu
—
OPTIONS signal
—
Bao gồm header thô
Không
Không, chỉ gồm metric, kiểm tra sẵn sàng và ghi chú.
Ghi chú kiểm tra
Không phát hiện cảnh báo header bảo mật rõ ràng. Vẫn xác nhận chính sách ứng dụng trước khi phát hành.
Checklist triển khai
Xác nhận trang HTTPS gửi Strict-Transport-Security sau phản hồi production đầu tiên.
Kiểm tra source Content-Security-Policy trước khi đổi report-only sang enforcement.
Kiểm tra Set-Cookie cho Secure, HttpOnly, SameSite và tương tác cache.
Xác minh origin CORS và credentials với client API công khai dự kiến.
Chạy lại public URL check sau thay đổi CDN, proxy hoặc deployment.
# Báo cáo header bảo mật
- Kiểm tra lúc: Thời điểm sao chép trình duyệt
- Header: 5
- Tên trùng: 0
- Điểm header bảo mật: 3/6
- Thiếu bắt buộc: 1
- Header cookie: 0
- CORS: 0
- Chính sách origin: Thiếu (—)
- Chính sách credential: Không cho phép credential
- Method được phép: —
- Header được phép: —
- Vary Origin: Không
- OPTIONS signal: —
- Preflight status: 200
- Bao gồm header thô: Không, chỉ gồm metric, kiểm tra sẵn sàng và ghi chú.
## Ghi chú kiểm tra
- Không phát hiện cảnh báo header bảo mật rõ ràng. Vẫn xác nhận chính sách ứng dụng trước khi phát hành.
## Ghi chú CORS preflight
- Không thấy header phản hồi CORS. Trang thường thì ổn, nhưng API cross-origin trên trình duyệt sẽ thất bại.
## Kiểm tra header bảo mật
- Strict-Transport-Security: Có (Bắt buộc)
- Content-Security-Policy: Có (Bắt buộc)
- X-Content-Type-Options: Thiếu (Bắt buộc)
- X-Frame-Options / frame-ancestors: Có (Khuyến nghị)
- Referrer-Policy: Thiếu (Khuyến nghị)
- Permissions-Policy: Thiếu (Khuyến nghị)
## Checklist triển khai
- Xác nhận trang HTTPS gửi Strict-Transport-Security sau phản hồi production đầu tiên.
- Kiểm tra source Content-Security-Policy trước khi đổi report-only sang enforcement.
- Kiểm tra Set-Cookie cho Secure, HttpOnly, SameSite và tương tác cache.
- Xác minh origin CORS và credentials với client API công khai dự kiến.
- Chạy lại public URL check sau thay đổi CDN, proxy hoặc deployment.
JSON header đã phân tích
{
"entries": [
{
"name": "content-type",
"value": "text/html; charset=utf-8",
"categoryKey": "contentHeaderCategory",
"categoryFallback": "Content"
},
{
"name": "cache-control",
"value": "public, max-age=3600",
"categoryKey": "cacheHeaderCategory",
"categoryFallback": "Cache"
},
{
"name": "strict-transport-security",
"value": "max-age=31536000; includeSubDomains",
"categoryKey": "securityHeaderCategory",
"categoryFallback": "Security"
},
{
"name": "content-security-policy",
"value": "default-src 'self'; img-src 'self' https:",
"categoryKey": "securityHeaderCategory",
"categoryFallback": "Security"
},
{
"name": "x-frame-options",
"value": "DENY",
"categoryKey": "securityHeaderCategory",
"categoryFallback": "Security"
}
],
"malformedLines": 0,
"metrics": {
"headerCount": 5,
"duplicateHeaderNames": 0,
"securityHeaders": 3,
"corsHeaders": 0,
"cookieHeaders": 0,
"presentSecurityHeaders": 3,
"securityCheckCount": 6,
"missingRequiredSecurityHeaders": 1
},
"securityChecks": [
{
"key": "hsts",
"label": "Strict-Transport-Security",
"present": true,
"required": true,
"detail": "Bảo vệ người dùng HTTPS khỏi hạ cấp giao thức sau lần truy cập đầu."
},
{
"key": "csp",
"label": "Content-Security-Policy",
"present": true,
"required": true,
"detail": "Giới hạn source cho script, style, image, connection và frame."
},
{
"key": "x-content-type-options",
"label": "X-Content-Type-Options",
"present": false,
"required": true,
"detail": "nosniff giúp trình duyệt tránh nhầm MIME type."
},
{
"key": "frame-protection",
"label": "X-Frame-Options / frame-ancestors",
"present": true,
"required": false,
"detail": "Kiểm soát việc website khác có thể nhúng trang trong frame hay không."
},
{
"key": "referrer-policy",
"label": "Referrer-Policy",
"present": false,
"required": false,
"detail": "Giới hạn lượng thông tin URL gửi sang origin khác."
},
{
"key": "permissions-policy",
"label": "Permissions-Policy",
"present": false,
"required": false,
"detail": "Giới hạn quyền truy cập khả năng trình duyệt như camera, geolocation và fullscreen."
}
],
"corsPreflight": {
"hasCorsHeaders": false,
"warnings": [
"Không thấy header phản hồi CORS. Trang thường thì ổn, nhưng API cross-origin trên trình duyệt sẽ thất bại."
],
"reviewWarnings": [],
"originPolicy": "Thiếu",
"originValue": "—",
"credentialsPolicy": "Không cho phép credential",
"methodsDisplay": "—",
"headersDisplay": "—",
"optionsPolicy": "—",
"varyOriginLabel": "Không",
"statusDisplay": "200",
"metrics": [
{
"label": "Chính sách origin",
"value": "Thiếu",
"description": "—"
},
{
"label": "Chính sách credential",
"value": "Không cho phép credential"
},
{
"label": "Method được phép",
"value": "—"
},
{
"label": "Header được phép",
"value": "—"
},
{
"label": "Vary Origin",
"value": "Không",
"description": "—"
},
{
"label": "Preflight status",
"value": "200"
},
{
"label": "OPTIONS signal",
"value": "—"
}
]
},
"warnings": []
}
Bộ tạo CSP
Tạo header Content-Security-Policy, kiểm tra source rủi ro rồi đưa vào bộ phân tích header.