현율 웹보안 진단센터 소개
현율 웹보안 진단센터 는 한국 웹 개발자·DevOps·보안 담당자를 위한 무료 공개 HTTP 보안 헤더 진단 서비스입니다. URL 한 줄로 10개 보안 헤더를 평가하고(등급은 6개 핵심 헤더만 반영) A+~F 등급, 한글 수정 가이드를 제공합니다.
결과는 영구 링크로 공유 가능하며, 카카오톡·트위터 공유 시 등급 배지 이미지가 자동으로 표시됩니다.
등급 알고리즘
securityheaders.com 호환 방식으로, 아래 6개 핵심 헤더 중 통과한 개수로 등급을 정합니다. 헤더가 존재하고 값이 유효하면 Pass, 권장값에서 일부 벗어나도 유효하면 Warn 으로 표시하되 Pass·Warn 모두 통과로 집계합니다. 누락·무효는 Fail (통과 제외) 입니다. 점수는 int(통과 개수 × 100 ÷ 6) 으로 환산합니다 (정수 버림).
단, CSP에 unsafe-inline/unsafe-eval 이 hash/nonce 없이 있거나, Permissions-Policy 가 누락되거나 Pass가 아니거나, Referrer-Policy unsafe-url 인 경우 A+ 대신 A 로 제한(Grade Cap)됩니다.
| 핵심 헤더 (등급 산정) | 왜 중요한가 |
|---|---|
| Content-Security-Policy | XSS 공격 완화 가장 강력한 방어 |
| Strict-Transport-Security | HTTPS 강제 — 다운그레이드 차단 |
| X-Frame-Options | 클릭재킹 방어 |
| Referrer-Policy | Referer 정보 유출 통제 |
| Permissions-Policy | 브라우저 기능 권한 선언 |
| X-Content-Type-Options | MIME sniffing 차단 |
아래 헤더는 함께 평가·표시하지만 등급에는 반영하지 않습니다 (Upcoming, 참고용).
| 참고 헤더 (등급 미반영) | 왜 중요한가 |
|---|---|
| Cross-Origin-Opener-Policy | 사이트 격리 / Spectre 완화 |
| Cross-Origin-Embedder-Policy | 교차 출처 로드 제어 |
| Cross-Origin-Resource-Policy | 리소스 로드 범위 제한 |
| X-XSS-Protection (legacy) | 현대 브라우저 권장: 비활성화 |
등급 매핑
6개 핵심 헤더 중 통과 개수에 따라 등급이 결정됩니다.
A+
6 / 6 통과
A
5 / 6 통과
B
4 / 6 통과
C
3 / 6 통과
D
2 / 6 통과
E
1 / 6 통과
F
0 / 6 통과
범위 및 제외 사항
- HTTP 응답 헤더만 조회합니다 (공개 정보).
- 취약점 스캔, 포트 스캔, 디렉토리 brute force 는 수행하지 않습니다.
- TLS/SSL 인증서 검사는 SSLLabs 영역이므로 제외합니다.
- 사설·루프백·링크로컬 IP 는 SSRF 방어를 위해 차단됩니다.
- IP 당 1분에 10회 스캔 제한이 있습니다 (Rate Limit).
개인정보
스캔 결과는 영구 저장되며 해시 기반 공유 링크로 재방문할 수 있습니다. 결과에는 공개 HTTP 응답 헤더 정보만 포함되며, 요청자 IP 는 남용 감사용으로만 기록됩니다.