현율 웹보안 진단센터

현율 웹보안 진단센터 소개

현율 웹보안 진단센터 는 한국 웹 개발자·DevOps·보안 담당자를 위한 무료 공개 HTTP 보안 헤더 진단 서비스입니다. URL 한 줄로 10개 보안 헤더를 평가하고(등급은 6개 핵심 헤더만 반영) A+~F 등급, 한글 수정 가이드를 제공합니다.

결과는 영구 링크로 공유 가능하며, 카카오톡·트위터 공유 시 등급 배지 이미지가 자동으로 표시됩니다.

등급 알고리즘

securityheaders.com 호환 방식으로, 아래 6개 핵심 헤더 중 통과한 개수로 등급을 정합니다. 헤더가 존재하고 값이 유효하면 Pass, 권장값에서 일부 벗어나도 유효하면 Warn 으로 표시하되 Pass·Warn 모두 통과로 집계합니다. 누락·무효는 Fail (통과 제외) 입니다. 점수는 int(통과 개수 × 100 ÷ 6) 으로 환산합니다 (정수 버림).

단, CSP에 unsafe-inline/unsafe-eval 이 hash/nonce 없이 있거나, Permissions-Policy 가 누락되거나 Pass가 아니거나, Referrer-Policy unsafe-url 인 경우 A+ 대신 A 로 제한(Grade Cap)됩니다.

핵심 헤더 (등급 산정)왜 중요한가
Content-Security-PolicyXSS 공격 완화 가장 강력한 방어
Strict-Transport-SecurityHTTPS 강제 — 다운그레이드 차단
X-Frame-Options클릭재킹 방어
Referrer-PolicyReferer 정보 유출 통제
Permissions-Policy브라우저 기능 권한 선언
X-Content-Type-OptionsMIME sniffing 차단

아래 헤더는 함께 평가·표시하지만 등급에는 반영하지 않습니다 (Upcoming, 참고용).

참고 헤더 (등급 미반영)왜 중요한가
Cross-Origin-Opener-Policy사이트 격리 / Spectre 완화
Cross-Origin-Embedder-Policy교차 출처 로드 제어
Cross-Origin-Resource-Policy리소스 로드 범위 제한
X-XSS-Protection (legacy)현대 브라우저 권장: 비활성화

등급 매핑

6개 핵심 헤더 중 통과 개수에 따라 등급이 결정됩니다.

A+
6 / 6 통과
A
5 / 6 통과
B
4 / 6 통과
C
3 / 6 통과
D
2 / 6 통과
E
1 / 6 통과
F
0 / 6 통과

범위 및 제외 사항

  • HTTP 응답 헤더만 조회합니다 (공개 정보).
  • 취약점 스캔, 포트 스캔, 디렉토리 brute force 는 수행하지 않습니다.
  • TLS/SSL 인증서 검사는 SSLLabs 영역이므로 제외합니다.
  • 사설·루프백·링크로컬 IP 는 SSRF 방어를 위해 차단됩니다.
  • IP 당 1분에 10회 스캔 제한이 있습니다 (Rate Limit).

개인정보

스캔 결과는 영구 저장되며 해시 기반 공유 링크로 재방문할 수 있습니다. 결과에는 공개 HTTP 응답 헤더 정보만 포함되며, 요청자 IP 는 남용 감사용으로만 기록됩니다.