ガイドへ戻る

セキュリティヘッダー:検索エンジンとユーザーの両方が見るレスポンスヘッダー

HSTS、CSP、X-Frame-Options など。各レスポンスヘッダーが何を防ぐか、検索可視性がそれに依存する理由、そしてそれらを一箇所に追加する方法.

セキュリティヘッダーは、ブラウザがページで許可するものを決定するレスポンスヘッダー指示子の小さなセットです。追加に費用はかからず、サイト全体に適用され、レスポンスを検査する誰にでも表示されます。これには、サイトが信頼できるかどうかを評価する人も含まれます。その価値は具体的です。HSTS はダウングレード攻撃を可能にするプレーンテキストの最初のリクエストを削除します。Content-Security-Policy は、スクリプトを実行できるオリジンを制限し、インジェクションされたスクリプトを許可せず、ページに到達したすべてのページを読み取らせません。X-Frame-Options と frame-ancestors は、あなたのページが自分のコントロールを重ねるサイトによってフレーム化されるのを防ぎます。X-Content-Type-Options は、アップロードされたファイルが実行可能であるとブラウザが推測するのを止めます JavaScript。Referrer-Policy と Permissions-Policy は、ページから離れるものを制御します:Referer ヘッダーに渡される URL と、埋め込みコンテンツが要求できるデバイス API。検索接続は間接的で実際に存在します。インジェクションされたスクリプトによって侵害されたサイトは、あなたのものではないページを配信し始め、検索エンジンはそれに迅速に対応します。まず結果に警告が表示され、次に削除されます。回復には設定よりもはるかに長い時間がかかります。これらのチェックは、ホームページのレスポンスヘッダーを読み取ります。ほとんどのサイトは、エッジでの単一の変更でそれらすべてを追加できます。

HSTS ヘッダーが欠落しています

なぜ重要なのか

セキュリティヘッダーはスクリプト注入やクリックジャッキングから訪問者を守り、その欠如はサイトを調べる誰の目にも明らかです。

どのようにチェックするか

ホームページレスポンスでStrict-Transport-Securityヘッダーを確認しました.

どう修正するか

Strict-Transport-Security ヘッダーを追加してください: 'max-age=63072000; includeSubDomains'。重要性: HSTS は攻撃者がサイトを不安全な HTTP でロードさせるダウングレード攻撃を防ぎ、HSTS プリロードリストへの登録に必要です.

CSP ヘッダーが欠落しています

なぜ重要なのか

Content-Security-Policy がないと、注入されたスクリプトがページと閲覧者全員に対して完全な権限で実行されます。

どのようにチェックするか

ホームページレスポンスでContent-Security-Policyヘッダーを確認しました.

どう修正するか

Content-Security-Policy ヘッダーを追加して、スクリプトとリソース読み込みソースを制限してください。重要性: CSP は XSS 攻撃に対する主要な防御であり、攻撃者がページに挿入した悪意あるスクリプトの実行を防ぎます.

X-Frame-Options が欠落しています

なぜ重要なのか

フレーム保護がないと、他のサイトがページを不可視に埋め込み、見えないものをクリックさせる誘導が可能になります。

どのようにチェックするか

X-Frame-Optionsヘッダーをクリックジャッキング保護のために確認しました.

どう修正するか

'X-Frame-Options: DENY' または 'SAMEORIGIN' を追加してクリックジャッキングを防止してください。重要性: これがないと、攻撃者は隠し iframe にサイトを埋め込み、ユーザーに見えないボタンをクリックさせ、アカウントや操作を危険にさらす可能性があります.

X-Content-Type-Options が欠落しています

どのようにチェックするか

X-Content-Type-OptionsヘッダーをMIMEスニッフィング保護のために確認しました.

どう修正するか

'X-Content-Type-Options: nosniff' を追加して MIME タイプのスニッフィングを防止してください。重要性: ブラウザがファイルのコンテンツタイプを誤って推測し、スクリプトとして実行してしまうと、アップロードされたファイルや予期しないレスポンスの注入ベクトルが生じます.

Referrer-Policy が欠落しています

なぜ重要なのか

Referrer-Policy がないと、機密パラメータを含む完全な URL がリンク先の第三者サイトに漏れる可能性があります。

どのようにチェックするか

Referrer-Policyヘッダーをプライバシー制御のために確認しました.

どう修正するか

Referrer-Policy ヘッダー(例: 'strict-origin-when-cross-origin')を追加してください。重要性: これがないと、機密パラメータやユーザー識別子を含む完全な URL が Referer ヘッダーを通じて第三者サイトに漏洩する可能性があります.

Permissions-Policy が欠落しています

なぜ重要なのか

Permissions-Policy がないと、第三者のスクリプトがカメラ、マイク、位置情報などの強力なブラウザ機能を要求できます。

どのようにチェックするか

Permissions-Policyヘッダーを機能制限のために確認しました.

どう修正するか

ブラウザ機能アクセスを制限するために Permissions-Policy ヘッダーを追加します。重要なのは、悪意あるまたは侵害されたサードパーティスクリプトがカメラ、マイクロフォン、ジオロケーション、クリップボードなどの機密 API に明示的な許可なしにアクセスするのを防ぐことです.

Cross-origin isolation が設定されていません

どのようにチェックするか

Cross-Origin-Opener-PolicyとCross-Origin-Embedder-Policyヘッダーを確認しました.

どう修正するか

サイトが高度な cross-origin-isolated ブラウザ機能を必要とする場合にのみ COOP/COEP を設定してください。これらのオプションヘッダーはSEO要件ではありません。

サイトのランキングを確認する

アクション可能な発見と優先修正を含む無料のAI搭載SEOレポートを取得

サインアップ不要.