Security Headers Analyzer
Phân tích security headers của website theo chuẩn OWASP và quy định của Việt Nam.
🔐 Về Security Headers
Security headers giúp bảo vệ website khỏi các cuộc tấn công phổ biến như XSS, clickjacking, và MITM. Công cụ này kiểm tra tuân thủ chuẩn quốc tế và Việt Nam.
Phân tích Website
Security Headers Reference
Strict-Transport-Security
Buộc trình duyệt sử dụng HTTPS và ngăn chặn tấn công man-in-the-middle
max-age=31536000; includeSubDomains; preloadContent-Security-Policy
Ngăn chặn XSS và các cuộc tấn công code injection
default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'X-Frame-Options
Ngăn chặn clickjacking bằng cách kiểm soát việc nhúng trang trong iframe
DENY hoặc SAMEORIGINX-Content-Type-Options
Ngăn chặn MIME type sniffing attacks
nosniffReferrer-Policy
Kiểm soát thông tin referrer được gửi khi người dùng navigate
strict-origin-when-cross-originPermissions-Policy
Kiểm soát các tính năng và API mà trang web có thể sử dụng
camera=(), microphone=(), geolocation=()X-XSS-Protection
Kích hoạt XSS filter built-in của trình duyệt (deprecated)
1; mode=blockCross-Origin-Embedder-Policy
Bảo vệ chống lại Spectre-style attacks
require-corpCross-Origin-Opener-Policy
Bảo vệ browsing context group khỏi cross-origin attacks
same-originCross-Origin-Resource-Policy
Bảo vệ tài nguyên khỏi cross-origin/cross-site request attacks
cross-originTiêu chuẩn Việt Nam
Nghị định 85/2016/NĐ-CP
Quy định về bảo đảm an toàn hệ thống thông tin theo cấp độ
- •HTTPS bắt buộc cho tất cả website chính phủ
- •Phải có Content Security Policy
- •Kiểm soát truy cập và xác thực người dùng
- •Logging và monitoring hoạt động bảo mật
Luật An ninh mạng 2018
Quy định về an ninh mạng và bảo vệ dữ liệu cá nhân
- •Bảo vệ thông tin cá nhân của công dân Việt Nam
- •Báo cáo sự cố bảo mật trong 24h
- •Lưu trữ dữ liệu trong nước (với một số ngoại lệ)
- •Tuân thủ các tiêu chuẩn bảo mật quốc gia
📖 Tài liệu tham khảo
Chuẩn quốc tế:
- • OWASP Secure Headers Project
- • Mozilla Web Security Guidelines
- • NIST Cybersecurity Framework
- • RFC Security Best Practices
Quy định Việt Nam:
- • Nghị định 85/2016/NĐ-CP
- • Luật An ninh mạng 2018
- • Thông tư 16/2020/TT-BTTTT
- • Tiêu chuẩn QCVN 86:2019