보안 헤더: 검색 엔진과 사용자가 모두 보는 응답 헤더
HSTS, CSP, X-Frame-Options 및 기타. 각 응답 헤더가 보호하는 내용, 검색 가시성에 미치는 영향, 한 곳에서 추가하는 방법.
보안 헤더는 브라우저가 페이지에서 허용할 수 있는 항목을 결정하는 소수의 응답 헤더 지시어입니다. 추가 비용이 없으며 사이트 전체에 적용되고, 응답을 검사하는 누구에게나 보입니다. 이는 신뢰성을 평가하는 사람에게도 표시됩니다. HSTS는 다운그레이드 공격을 가능하게 하는 평문 첫 요청을 제거합니다. Content-Security-Policy는 스크립트를 실행할 수 있는 출처를 제한하며, 주입된 스크립트가 모든 페이지를 읽지 못하도록 합니다. X-Frame-Options와 frame-ancestors는 귀하의 페이지가 다른 사이트에 프레임될 때 자신의 컨트롤을 덧씌우는 것을 방지합니다. X-Content-Type-Options는 업로드된 파일이 실행 파일 JavaScript인지 브라우저가 추측하는 것을 막습니다. Referrer-Policy와 Permissions-Policy는 페이지에서 나가는 것을 제어합니다: Referer 헤더에 포함되는 URL과 임베디드 콘텐츠가 요청할 수 있는 장치 API. 검색 연결은 간접적이면서 실제입니다. 주입된 스크립트로 인해 손상된 사이트는 귀하의 것이 아닌 페이지를 제공하기 시작하고, 검색 엔진은 즉시 경고를 표시한 뒤 제거합니다. 복구는 구성보다 훨씬 오래 걸립니다. 이 검사는 귀하의 홈페이지 응답 헤더를 읽습니다. 대부분의 사이트는 가장자리에서 한 번의 변경으로 모든 헤더를 추가할 수 있습니다.
HSTS 헤더가 누락되었습니다
왜 중요한가
보안 헤더는 스크립트 주입과 클릭 하이재킹으로부터 방문자를 보호하며, 그 부재는 사이트를 살펴보는 누구에게나 보입니다.
어떻게 체크하는가
Strict-Transport-Security 헤더가 홈페이지 응답에서 확인되었습니다.
어떻게 해결하는가
Strict-Transport-Security 헤더를 추가하십시오: 'max-age=63072000; includeSubDomains'. 이 점이 중요한 이유: HSTS는 공격자가 사이트를 불안전한 HTTP로 강제 로드하도록 하는 다운그레이드 공격을 방지하며, HSTS 프리로드 목록 포함에 필요합니다.
CSP 헤더가 누락되었습니다
왜 중요한가
Content-Security-Policy가 없으면 주입된 스크립트가 페이지와 모든 방문자에 대해 전체 권한으로 실행됩니다.
어떻게 체크하는가
Content-Security-Policy 헤더가 홈페이지 응답에서 확인되었습니다.
어떻게 해결하는가
스크립트 및 리소스 로딩 소스를 제한하는 Content-Security-Policy 헤더를 추가하십시오. 이 점이 중요한 이유: CSP는 XSS 공격에 대한 주요 방어 수단이며, 공격자가 페이지에 스크립트를 삽입하더라도 실행을 방지합니다.
X-Frame-Options가 누락되었습니다
왜 중요한가
프레임 보호가 없으면 다른 사이트가 페이지를 보이지 않게 삽입해 방문자가 보이지 않는 것을 클릭하도록 속일 수 있습니다.
어떻게 체크하는가
X-Frame-Options 헤더가 클릭재킹 방어를 위해 확인되었습니다.
어떻게 해결하는가
'X-Frame-Options: DENY' 또는 'SAMEORIGIN'을 추가하여 클릭재킹을 방지하십시오. 이 점이 중요한 이유: 이 옵션이 없으면 공격자가 숨겨진 iframe에 사이트를 삽입하고 사용자가 보지 못하는 버튼을 클릭하도록 유도해 계정이나 행동을 손상시킬 수 있습니다.
X-Content-Type-Options가 누락되었습니다
어떻게 체크하는가
X-Content-Type-Options 헤더가 MIME 스니핑 방어를 위해 확인되었습니다.
어떻게 해결하는가
MIME 타입 스니핑을 방지하기 위해 'X-Content-Type-Options: nosniff'를 추가하십시오. 이 점이 중요한 이유: 브라우저가 파일의 콘텐츠 타입을 잘못 추측하고 스크립트로 실행하면 업로드된 파일과 예기치 않은 응답에 대한 주입 벡터가 생성됩니다.
Referrer-Policy가 누락되었습니다
왜 중요한가
Referrer-Policy가 없으면 민감한 매개변수를 포함한 전체 URL이 링크된 제3자 사이트로 유출될 수 있습니다.
어떻게 체크하는가
Referrer-Policy 헤더가 개인정보 보호를 위해 확인되었습니다.
어떻게 해결하는가
Referrer-Policy 헤더(예: 'strict-origin-when-cross-origin')를 추가하십시오. 이 점이 중요한 이유: 이 헤더가 없으면 민감한 매개변수나 사용자 식별자를 포함한 전체 URL이 Referer 헤더를 통해 제3자 사이트에 유출될 수 있습니다.
Permissions-Policy가 누락되었습니다
왜 중요한가
Permissions-Policy가 없으면 제3자 스크립트가 카메라, 마이크, 위치 같은 강력한 브라우저 기능을 요청할 수 있습니다.
어떻게 체크하는가
Permissions-Policy 헤더가 기능 제한을 위해 확인되었습니다.
어떻게 해결하는가
브라우저 기능 접근을 제한하기 위해 Permissions-Policy 헤더를 추가하세요. 이는 악의적이거나 손상된 서드파티 스크립트가 카메라, 마이크, 지리위치, 클립보드와 같은 민감한 API에 명시적 권한 없이 접근하는 것을 방지합니다.
Cross-origin isolation이 구성되지 않았습니다
어떻게 체크하는가
Cross-Origin-Opener-Policy 및 Cross-Origin-Embedder-Policy 헤더가 확인되었습니다.
어떻게 해결하는가
사이트가 고급 cross-origin-isolated 브라우저 기능을 필요로 할 때만 COOP/COEP를 구성하세요. 이 선택적 헤더는 SEO 요구 사항이 아닙니다.
사이트 순위 확인하기
실행 가능한 인사이트와 우선 순위 수정을 포함한 무료 AI 기반 SEO 보고서를 받아보세요.
가입 필요 없음.