HTTP Security Headers & Hardening Diagnostic
HTTP Security Headers Analyzer
Audit implementasi header keamanan HTTP (HSTS, CSP, X-Frame-Options, Referrer-Policy), deteksi kebocoran informasi server, dan dapatkan konfigurasi siap pakai.
F
https://roxymaz.xyz/
HTTP 200
Sangat Rentan, Tidak Ada Proteksi Header Keamanan
Header Terpasang
0 / 7
Header keamanan aktif
Header Hilang
7
Perlu perbaikan server
Kebocoran Info
1
Server membocorkan versi
Protokol & Enkripsi
HTTPS Aman
Transport TLS/SSL
Header Keamanan yang Terpasang (0)
Tidak ada header keamanan standar yang terdeteksi.
Header Keamanan yang Belum Diterapkan (7)
|
✕ Strict-Transport-Security (HSTS)
Urgensi: Tinggi
Memaksa peramban untuk hanya terhubung menggunakan HTTPS terenkripsi.
|
Nilai yang Disarankan:max-age=31536000; includeSubDomains; preload
|
|
✕ Content-Security-Policy (CSP)
Urgensi: Tinggi
Mencegah serangan Cross-Site Scripting (XSS), penyusupan data, dan injeksi kode berbahaya.
|
Nilai yang Disarankan:default-src 'self'; script-src 'self'; object-src 'none';
|
|
✕ X-Frame-Options
Urgensi: Tinggi
Mencegah situs dibungkus dalam iframe (proteksi anti-Clickjacking).
|
Nilai yang Disarankan:DENY atau SAMEORIGIN
|
|
✕ X-Content-Type-Options
Urgensi: Sedang
Mencegah peramban menebak tipe MIME berkas (proteksi anti-MIME Sniffing).
|
Nilai yang Disarankan:nosniff
|
|
✕ Referrer-Policy
Urgensi: Sedang
Mengatur informasi URL perujuk yang dikirimkan saat pengguna mengeklik tautan keluar.
|
Nilai yang Disarankan:strict-origin-when-cross-origin
|
|
✕ Permissions-Policy
Urgensi: Rendah
Membatasi akses peramban terhadap fitur sensitif perangkat (kamera, mikrofon, geolokasi).
|
Nilai yang Disarankan:camera=(), microphone=(), geolocation=()
|
|
✕ X-Permitted-Cross-Domain-Policies
Urgensi: Rendah
Membatasi muatan berkas kebijakan lintas domain Flash/PDF.
|
Nilai yang Disarankan:none
|
Kebocoran Informasi Banner Server (1)
| Server | nginx (Disarankan untuk disembunyikan agar peretas tidak mengetahui versi aplikasi) |
Konfigurasi Nginx (nginx.conf / vhost)
Sisipkan baris-baris berikut di dalam blok server { ... } virtual host situs Anda:
# ========================================================== # RoxyMaz Recommended Security Headers for Nginx # ========================================================== add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always; add_header X-Frame-Options "SAMEORIGIN" always; add_header X-Content-Type-Options "nosniff" always; add_header Referrer-Policy "strict-origin-when-cross-origin" always; add_header Permissions-Policy "camera=(), microphone=(), geolocation=()" always; add_header X-Permitted-Cross-Domain-Policies "none" always; add_header Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:;" always; # Sembunyikan versi Nginx server_tokens off;
Konfigurasi Apache (.htaccess)
Sisipkan baris-baris berikut di dalam berkas .htaccess pada root situs Anda:
# ==========================================================
# RoxyMaz Recommended Security Headers for Apache
# ==========================================================
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
Header always set X-Frame-Options "SAMEORIGIN"
Header always set X-Content-Type-Options "nosniff"
Header always set Referrer-Policy "strict-origin-when-cross-origin"
Header always set Permissions-Policy "camera=(), microphone=(), geolocation=()"
Header always set X-Permitted-Cross-Domain-Policies "none"
</IfModule>
# Sembunyikan signature server
ServerSignature Off
HTTP/1.1 200 OK Server: nginx Date: Mon, 21 Sep 2026 21:46:19 GMT Content-Type: text/html Content-Length: 135047 Last-Modified: Wed, 26 Aug 2026 11:55:18 GMT Connection: keep-alive Vary: Accept-Encoding ETag: "6a8ed426-20f87" Cache-Control: no-cache, must-revalidate Accept-Ranges: bytes