보안 헤더 몇 개나 적용하고 있나요
HTTP 응답 헤더에 몇 가지 설정만 추가해도 XSS, 클릭재킹, MIME 스니핑 같은 공격을 상당 부분 막을 수 있습니다. 하지만 어떤 헤더가 얼마나 중요한지 감으로 판단하기는 쉽지 않습니다. 이 도구는 6개 핵심 보안 헤더 중 적용된 항목을 체크하면 가중치를 반영한 100점 만점 점수와 등급을 알려줍니다.
헤더별 가중치
| 헤더 | 가중치 |
|---|---|
| Content-Security-Policy | 25점 |
| Strict-Transport-Security | 20점 |
| X-Content-Type-Options | 15점 |
| X-Frame-Options | 15점 |
| Referrer-Policy | 15점 |
| Permissions-Policy | 10점 |
헤더는 방어선의 일부일 뿐입니다
보안 헤더는 브라우저 레벨의 방어선을 강화해주지만, SQL 인젝션이나 인증 로직 취약점처럼 애플리케이션 내부의 결함까지 막아주지는 못합니다. 점수가 높더라도 정기적인 코드 점검과 의존성 취약점 스캔을 함께 병행하는 것이 안전합니다.
자주 묻는 질문
보안 헤더 점수는 어떻게 계산되나요?
CSP, HSTS 등 6개 주요 보안 헤더에 각각 가중치를 부여하고, 적용된 헤더의 가중치를 합산해 100점 만점으로 계산합니다.
CSP가 가장 높은 가중치를 갖는 이유는 무엇인가요?
CSP(Content-Security-Policy)는 XSS 등 스크립트 삽입 공격을 광범위하게 막아주는 핵심 방어선이라 가중치가 가장 높습니다.
점수가 낮으면 바로 위험한가요?
점수가 낮을수록 방어 계층이 부족한 것은 맞지만, 실제 위험도는 애플리케이션 로직의 취약점과 함께 판단해야 합니다.