HTTP-Header-Server-Überprüfungsdienst

Für jede Website ist es wichtig, die HTTP-Header korrekt einzustellen. Über das Thema Header wurden viele Artikel geschrieben. Hier haben wir die gesammelten Erfahrungen und die RFC-Dokumentation zusammengefasst. Einige Header sind obligatorisch, andere veraltet, einige können Verwirrung und Widersprüche verursachen. Wir haben einen Maßstab für automatische Überprüfung der HTTP-Header des Webservers. Im Gegensatz zu vielen anderen Diensten, die einfach nur die Header anzeigen, ermöglicht dieser Dienst:

  1. den Wert standardmäßiger Header festzulegen;
  2. eigene beliebige Header hinzuzufügen;
  3. die Version des HTTP-Protokolls anzugeben: 1.0, 1.1, 2 (prüft, ob HTTP/2 unterstützt wird);
  4. die Anfrage-Methode, die Wartezeit und die postdata-Daten zum Senden an den Server anzugeben;
  5. außerdem überprüft der Maßstab die Korrektheit der Antworten auf die Anfragen If-Modified-Since, If-None-Match, wenn in der Serverantwort Last-Modified oder ETag vorhanden ist.


Wir erheben keinen Anspruch auf die letzte Instanz. Für einzelne Inhalte und für bestimmte Projekte kann es natürlich Abweichungen geben. Aber dieser Dienst wird Ihnen sicherlich Hinweise geben, worauf Sie achten sollten, möglicherweise ist es nützlich, Ihre Header zu bearbeiten. Nachfolgend finden Sie eine Liste der Punkte, auf die die Überprüfungsstelle achtet. Warum das so ist, lesen Sie in den Artikeln auf Habré.

Obligatorische Header

  • Date
  • Content-Type mit Angabe des Charset für Textinhalte, vorzugsweise utf-8
  • Content-Encoding für die Komprimierung von Textinhalten

Veraltete und unnötige Header

  • Server mit detaillierter Version des Webservers
  • X-Power-By
  • X_ASPNET-Version
  • Expires
  • Pragma
  • P3P
  • Via
  • X-UA-Compatible

Empfohlene Header für Sicherheit

  • X-Content-Type-Options
  • X-XSS-Protection
  • Strict-Transport-Security
  • Referrer-Policy
  • Feature-Policy
  • Content-Security-Policy oder Content-Security-Policy-Report-Only zur Einschränkung von eingebetteten Skripten und Styles.

Cache-Header

sind für statische Inhalte mit langer Cache-Dauer obligatorisch und für dynamische Inhalte mit kurzer Cache-Dauer äußerst wünschenswert.

  • Last-Modified
  • ETag
  • Cache-Control
  • Vary
  • Es ist wichtig, dass der Server korrekt auf die Header: If-Modified-Since und If-None-Match antwortet.

HTTP/2

Der Server sollte jetzt HTTP/2 unterstützen. Standardmäßig überprüft der Dienst die Funktionalität des Servers über HTTP/2. Wenn Ihr Server HTTP/2 nicht unterstützt, wählen Sie HTTP/1.1.

Quelle: habr.com

60GB SSD 8Gb DDR4