この記事は Dries Buytaert 氏の公式ブログ「dri.es」の翻訳記事です。Driesブログの記事一覧よりすべての翻訳記事をご覧いただけます。
私のHTTPヘッダーアナライザーは、6年前にブログ上の小さなツールとして生まれました。HTTPヘッダーの内容を可視化し、それぞれが何をしているのかを説明するものです。URLを入力すると、レスポンスヘッダーを取得し、何が設定されていて、何が不足していて、何が誤設定の可能性があるかを分かりやすく解説します。
https://dri.es/headers という目立たない場所に置かれていたにもかかわらず、500万回以上利用されています。そこで先週ついにheaders.devドメインを取得し、きちんとした居場所を用意しました。
ついでに、OWASPのHTTPヘッダーに関する推奨事項に照らしてアナライザーを見直しました。いくつか修正すべき点が見つかりました。たとえば、Content Security Policyにunsafe-inlineやunsafe-evalが含まれていても、これら2つのキーワードが実質的にXSS対策を無効化してしまうという指摘なしに、各ディレクティブを説明するだけになっていました。また、HSTSにpreloadを設定しながらincludeSubDomainsを忘れると、preloadの申請が黙って拒否されてしまいます。こういった問題は人間のレビュアーは見落とすかもしれませんが、自動化ツールこそが検出すべきものです。これらをはじめ、いくつかの問題を修正しました。以前にアナライザーを使ったことがある方は、スコアが変わっているかもしれません。
また、数十種類の新しいヘッダーにも対応しました。たとえばSpeculation-Rulesはユーザーが次に訪問しそうなページをブラウザに事前レンダリングするよう指示するヘッダーです。Cache-Statusは、ベンダーごとにバラバラだったX-Cacheヘッダーを統一し、複数のキャッシュ層の状態を1つの構造化された値で表現できます。そしてReporting-EndpointsはReport-Toの後継で、ブラウザがセキュリティ違反レポートを送信する宛先をシンプルなキーバリュー形式で指定できます。
headers.devでぜひ試してみてください。150以上のヘッダーを解説し、以前は見逃していた設定ミスも検出できるようになりました。より多くの人がHTTPヘッダーをチェックすることで、オープンウェブはより良くなります。
— Dries Buytaert
この記事は「Introducing headers.dev」(投稿日:2026-04-07)の翻訳記事です。
カテゴリ