FlowingDev

Security Headers Free

Get a report card on your security headers, plus fixes. Your data never leaves this browser.

HTTP RESPONSE HEADERS6 lines
F

Security grade

Based on the headers present and their values.

goodStrict-Transport-Security

max-age=63072000; includeSubDomains

Recommended: max-age of at least 15552000, includeSubDomains, preload

riskContent-Security-Policy

Add a restrictive policy, e.g. default-src 'self'

goodX-Frame-Options / frame-ancestors

SAMEORIGIN

Use DENY/SAMEORIGIN or CSP frame-ancestors to prevent clickjacking

goodX-Content-Type-Options

nosniff

Recommended: nosniff

riskReferrer-Policy

Recommended: strict-origin-when-cross-origin

riskPermissions-Policy

Restrict powerful features, e.g. geolocation=(), camera=()

riskCross-Origin-Opener-Policy

Recommended: same-origin

riskServer / X-Powered-By

nginx

Reveals software details; consider removing or genericizing

Ready