HeaderGradeはブラウザと同じようにページを取得し、ブラウザ側のセキュリティを制御するHTTPレスポンスヘッダーを検査します:Strict-Transport-Security、Content-Security-Policy、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy。ヘッダーが1つ欠けるごとに評価はAからFへ1段階下がります。6つすべてが揃い、Content-Security-Policyにunsafe-inlineが含まれていなければA+になります。
各スキャンでは受動的なOSINT調査も実行します:DNSレコード、メール認証(SPF、DMARC、MX)、稼働中のTLS証明書、公開された証明書透明性ログから見つかったサブドメイン、RDAPによるドメイン登録情報。すべて公開データを読み取るだけで、ポートスキャンや不要な通信は一切行いません。
ソースコード
HeaderGradeはオープンソースです。GitHubでコードの閲覧、問題の報告、貢献ができます:
GitHubでリポジトリを見る