HTTP Security Headers & Hardening Diagnostic

HTTP Security Headers Analyzer

Audit implementasi header keamanan HTTP (HSTS, CSP, X-Frame-Options, Referrer-Policy), deteksi kebocoran informasi server, dan dapatkan konfigurasi siap pakai.

F
https://roxymaz.xyz/ HTTP 200
Sangat Rentan, Tidak Ada Proteksi Header Keamanan
IP Server: 127.0.0.1 Skor Keamanan: 0 / 100 Waktu Audit: 16.2 ms
Header Terpasang 0 / 7 Header keamanan aktif
Header Hilang 7 Perlu perbaikan server
Kebocoran Info 1 Server membocorkan versi
Protokol & Enkripsi HTTPS Aman Transport TLS/SSL

Header Keamanan yang Terpasang (0)

Tidak ada header keamanan standar yang terdeteksi.

Header Keamanan yang Belum Diterapkan (7)

✕ Strict-Transport-Security (HSTS) Urgensi: Tinggi
Memaksa peramban untuk hanya terhubung menggunakan HTTPS terenkripsi.
Nilai yang Disarankan:
max-age=31536000; includeSubDomains; preload
✕ Content-Security-Policy (CSP) Urgensi: Tinggi
Mencegah serangan Cross-Site Scripting (XSS), penyusupan data, dan injeksi kode berbahaya.
Nilai yang Disarankan:
default-src 'self'; script-src 'self'; object-src 'none';
✕ X-Frame-Options Urgensi: Tinggi
Mencegah situs dibungkus dalam iframe (proteksi anti-Clickjacking).
Nilai yang Disarankan:
DENY atau SAMEORIGIN
✕ X-Content-Type-Options Urgensi: Sedang
Mencegah peramban menebak tipe MIME berkas (proteksi anti-MIME Sniffing).
Nilai yang Disarankan:
nosniff
✕ Referrer-Policy Urgensi: Sedang
Mengatur informasi URL perujuk yang dikirimkan saat pengguna mengeklik tautan keluar.
Nilai yang Disarankan:
strict-origin-when-cross-origin
✕ Permissions-Policy Urgensi: Rendah
Membatasi akses peramban terhadap fitur sensitif perangkat (kamera, mikrofon, geolokasi).
Nilai yang Disarankan:
camera=(), microphone=(), geolocation=()
✕ X-Permitted-Cross-Domain-Policies Urgensi: Rendah
Membatasi muatan berkas kebijakan lintas domain Flash/PDF.
Nilai yang Disarankan:
none

Kebocoran Informasi Banner Server (1)

Server nginx (Disarankan untuk disembunyikan agar peretas tidak mengetahui versi aplikasi)

Konfigurasi Nginx (nginx.conf / vhost)

Sisipkan baris-baris berikut di dalam blok server { ... } virtual host situs Anda:

# ==========================================================
# RoxyMaz Recommended Security Headers for Nginx
# ==========================================================
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Permissions-Policy "camera=(), microphone=(), geolocation=()" always;
add_header X-Permitted-Cross-Domain-Policies "none" always;
add_header Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:;" always;

# Sembunyikan versi Nginx
server_tokens off;

Konfigurasi Apache (.htaccess)

Sisipkan baris-baris berikut di dalam berkas .htaccess pada root situs Anda:

# ==========================================================
# RoxyMaz Recommended Security Headers for Apache
# ==========================================================
<IfModule mod_headers.c>
    Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
    Header always set X-Frame-Options "SAMEORIGIN"
    Header always set X-Content-Type-Options "nosniff"
    Header always set Referrer-Policy "strict-origin-when-cross-origin"
    Header always set Permissions-Policy "camera=(), microphone=(), geolocation=()"
    Header always set X-Permitted-Cross-Domain-Policies "none"
</IfModule>

# Sembunyikan signature server
ServerSignature Off
HTTP/1.1 200 OK
Server: nginx
Date: Mon, 21 Sep 2026 21:46:19 GMT
Content-Type: text/html
Content-Length: 135047
Last-Modified: Wed, 26 Aug 2026 11:55:18 GMT
Connection: keep-alive
Vary: Accept-Encoding
ETag: "6a8ed426-20f87"
Cache-Control: no-cache, must-revalidate
Accept-Ranges: bytes