Bộ công cụBảo mật

Kiểm tra header bảo mật website: đã bật đủ CSP, HSTS chưa?

Dán một địa chỉ — công cụ đọc header phản hồi HTTP, chấm điểm A–F và đưa sẵn khối cấu hình Nginx để thêm từng header còn thiếu.

phiên bản 1.0.0

Nhập tên miền hoặc URL đầy đủ, ví dụ tenmien.vn hoặc https://tenmien.vn/

Chưa chạy

0%

Điền địa chỉ bên trái rồi bấm Chạy công cụ.

Tóm tắt nhanh

Công cụ này là gì

Kiểm tra header bảo mật website là công cụ đọc các header phản hồi HTTP của một địa chỉ — Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy — chấm điểm 0–100 kèm hạng A–F và đưa sẵn cấu hình Nginx cho từng header còn thiếu, chỉ bằng một yêu cầu GET.

  • Công cụ đọc header phản hồi của một địa chỉ và chấm A–F trên bảy hạng mục cộng lại đúng 100 điểm — không cần cài gì, không đăng nhập.
  • Điểm chia theo mức thiệt hại: Content-Security-Policy 25, HSTS 20, chống nhúng iframe 15, chống đoán kiểu file 15, Referrer-Policy 10, Permissions-Policy 10, ẩn phiên bản máy chủ 5.
  • HSTS chỉ được tính điểm trên kết nối HTTPS — trình duyệt bỏ qua header này trên http, nên một site http tối đa chỉ đạt 80.
  • Mỗi header còn thiếu sinh một thẻ sửa kèm khối cấu hình Nginx dán được ngay, và cách làm tương đương trên Apache.

Cập nhật: 09/2026

Thông tin nhanh
MụcGiá trị
Công cụKiểm tra header bảo mật website: đã bật đủ CSP, HSTS chưa?
NhómBảo mật
Chi phíMiễn phí
Cần tài khoảnKhông
Lưu kết quảCó, tối đa 60 phút trong bộ nhớ đệm
Nhà phát hànhMONA Media
Phiên bản1.0.0
Cập nhật09/2026
Nhập vàoMột địa chỉ website
Trả raĐiểm 0–100, hạng A–F, cấu hình Nginx cho header thiếu
Số request tới site của bạnĐúng một (GET)
Cách quétChỉ đọc header phản hồi — không đăng nhập, không khai thác
Chuẩn tham chiếuOWASP Secure Headers, tài liệu MDN

Cách hoạt động

Cách kiểm tra header bảo mật một website

Công cụ đọc header phản hồi của một địa chỉ và chấm A–F trên bảy hạng mục cộng lại đúng 100 điểm — không cần cài gì, không đăng nhập.

Chúng tôi tải đúng 1 đường dẫn

  • / (đọc header phản hồi)

Đúng một lượt GET tới địa chỉ bạn nhập. Công cụ chỉ đọc header phản hồi — không tải tài nguyên phụ, không POST, không đăng nhập.

  1. 1Bạn làm

    Dán địa chỉ website

    Trang nào cũng được — trang chủ, một bài viết, một trang sản phẩm. Header bảo mật thường đặt ở cấp máy chủ nên áp cho mọi trang, nhưng công cụ báo đúng phản hồi của địa chỉ bạn nhập.

    1

    địa chỉ. Không cần quyền quản trị máy chủ.

  2. 2Chúng tôi làm

    Đọc header rồi chấm theo bảy hạng mục

    Công cụ gửi một GET, đọc header phản hồi, và đối chiếu với danh sách header bảo mật OWASP khuyến nghị. Mỗi hạng mục giữ một phần điểm cố định, cộng lại đúng 100.

    7

    hạng mục, cộng lại đúng 100 điểm.

  3. 3Bạn nhận

    Hạng A–F và cấu hình dán được

    Một hạng chữ, danh sách header đã bật và còn thiếu, cùng khối cấu hình Nginx cho từng header thiếu — kèm cách làm tương đương trên Apache trong phần giải thích.

    A–F

    điểm cộng mọi thẻ sửa khép đúng về 100.

Khác biệt

Chấm header bằng tiếng Việt, kèm cấu hình dán được

Công cụ mọi người hay dẫn — securityheaders.com — là tiếng Anh và dừng ở việc chấm điểm. Cái này chấm bằng tiếng Việt và đi thêm một bước: đưa sẵn khối cấu hình để bật từng header còn thiếu.

Header bảo mật là những dòng máy chủ gửi kèm mỗi phản hồi, dặn trình duyệt tự bảo vệ người dùng: Content-Security-Policy giới hạn mã được phép chạy, Strict-Transport-Security ép dùng HTTPS, X-Frame-Options chặn nhúng trang vào iframe. Chúng không đổi giao diện, nên thiếu thì không ai thấy — cho tới khi bị lợi dụng.

Vì sao chống nhúng tính cả hai nguồn. Một số site không khai X-Frame-Options nhưng lại có frame-ancestors trong CSP — đó là cách hiện đại hơn cho cùng mục đích. Công cụ tính điểm chống nhúng khi có một trong hai: chấm site thiếu XFO trong khi nó đã có CSP chặt hơn là gọi một lớp mạnh thành lớp yếu.

Và nó trung thực về HTTPS. HSTS chỉ có tác dụng trên kết nối https — trình duyệt bỏ qua header này trên http. Nên với site http, công cụ không cộng 20 điểm HSTS cho một header đang không làm gì; nó xếp việc chuyển sang HTTPS lên đầu danh sách. Ranh giới với /kiem-tra-bao-mat-wordpress: bên kia đọc phiên bản plugin/theme rồi tra CVE; bên này đọc header phản hồi của bất kỳ site nào, WordPress hay không.

Cách chấm điểm

Thang 100, chia theo mức thiệt hại khi thiếu

Trọng số là một khẳng định: thiếu CSP tốn nhiều điểm hơn thiếu Permissions-Policy, vì một cái là lớp chống mã độc chèn vào, cái kia là siết quyền phụ.

HeaderĐiểmBảo vệ khỏi gì
Content-Security-Policy25Giới hạn nguồn script/style/ảnh được phép chạy — lớp chống XSS (chèn mã độc vào trang) mạnh nhất.
Strict-Transport-Security20Ép trình duyệt luôn dùng HTTPS ở các lần sau, khoá cửa hạ cấp về http. Chỉ tính điểm khi site đang chạy https.
X-Frame-Options / frame-ancestors15Chặn nhúng trang vào iframe của site khác — chống clickjacking (lừa bấm nhầm). Tính điểm khi có một trong hai.
X-Content-Type-Options15nosniff: bắt trình duyệt tôn trọng đúng kiểu file, không tự đoán — chặn nhét script vào file tưởng là ảnh.
Referrer-Policy10Giới hạn đường dẫn gửi kèm khi người dùng rời khỏi site, tránh lộ tham số nhạy cảm.
Permissions-Policy10Tắt sẵn các quyền trang không cần (camera, micro, định vị), thu hẹp thứ script lạ xin được.
Ẩn phiên bản máy chủ5Server/X-Powered-By không nên khai số phiên bản chính xác — con số đó giúp kẻ tấn công tra thẳng lỗ hổng đúng bản.

Điểm cộng thẻ sửa khép đúng về 100. Mỗi header giữ đúng một phần điểm, và một thẻ sửa hứa đúng phần điểm mà header thiếu lấy đi. Nhờ vậy điểm hiện tại cộng tổng điểm mọi thẻ sửa không bao giờ vượt 100 — và bằng đúng 100 khi các thẻ phủ hết header còn thiếu.

Hiểu nhầm thường gặp

Bốn điều tưởng đủ mà chưa đủ

Header bảo mật hay bị bỏ sót vì thiếu chúng không làm trang lỗi. Đây là bốn chỗ công cụ hay bắt được.

Có SSL (ổ khoá xanh) là xong phần bảo mật đường truyền.

HTTPS bật rồi vẫn cần HSTS.

Không có HSTS thì lần truy cập đầu tiên vẫn có thể bị ép xuống http và chặn giữa đường. HSTS dặn trình duyệt 'từ giờ chỉ mở site này bằng https' — đó là 20/100 điểm, tách hẳn với việc chỉ cài chứng chỉ.

X-Content-Type-Options có mặt là được, giá trị gì cũng thế.

Chỉ đúng một giá trị hợp lệ: nosniff.

Header này chỉ có một chỉ thị đúng là nosniff. Đặt giá trị khác thì trình duyệt không hiểu và không bảo vệ gì — nên công cụ chỉ tính điểm khi value thật sự là nosniff, không tính chỉ vì header có mặt.

Site tôi không ai nhúng iframe nên khỏi cần chống clickjacking.

Chống nhúng là để người khác không nhúng bạn.

Clickjacking là kẻ xấu nhúng trang bạn vào iframe trong suốt trên site của họ rồi lừa người dùng bấm. Bạn không kiểm soát được ai nhúng — chỉ kiểm soát được việc từ chối bị nhúng, bằng X-Frame-Options hoặc frame-ancestors.

Header Server ghi 'Apache/2.4.29' chỉ là thông tin vô hại.

Đó là bản đồ chỉ đường cho kẻ tấn công.

Khai đúng số phiên bản giúp kẻ tấn công tra thẳng danh sách lỗ hổng đúng bản bạn chạy, không cần dò. Tắt phần đuôi phiên bản (server_tokens off) không sửa được lỗ hổng, nhưng bỏ đi tấm bản đồ.

Thường gặp

Bốn header đáng bật trước tiên, và dòng cấu hình cho mỗi cái

Đây là khối Nginx dán được ngay. Trên Apache dùng lệnh Header always set với cùng tên và giá trị.

Ép HTTPS bằng HSTS

Sau khi site đã chạy https hoàn toàn, dòng này dặn trình duyệt không bao giờ mở lại bằng http. Chỉ bật includeSubDomains khi mọi subdomain đều đã có https.

add_header Strict-Transport-Security "max-age=63072000; includeSubDomains" always;

Chặn nhúng iframe

SAMEORIGIN cho phép chính site bạn nhúng trang, chặn mọi tên miền khác — chống clickjacking mà không ảnh hưởng gì tới người dùng thật.

add_header X-Frame-Options "SAMEORIGIN" always;

Chống đoán kiểu file

nosniff bắt trình duyệt tôn trọng đúng Content-Type máy chủ khai, chặn kiểu tấn công nhét mã script vào một file tải lên tưởng là ảnh.

add_header X-Content-Type-Options "nosniff" always;

Ẩn phiên bản máy chủ

Tắt phần đuôi phiên bản của Nginx và gỡ X-Powered-By của PHP, để header phản hồi không tự khai chính xác build đang chạy.

server_tokens off;
fastcgi_hide_header X-Powered-By;

Ranh giới

Sau đây thì kiểm gì

Mỗi công cụ trả lời một câu hỏi khác nhau. Đây là câu hỏi kế tiếp, và vì sao nó là kế tiếp.

Cùng nhóm bảo mật: bên kia đọc phiên bản plugin/theme rồi tra CVE, bên này đọc header phản hồi HTTP của bất kỳ site nào.

Kiểm tra bảo mật website WordPress

Trước khi soi header, tra xem tên miền trỏ đâu, ai đăng ký và bao giờ hết hạn — cùng thuộc phần hạ tầng của website.

Tra cứu tên miền (DNS, ngày hết hạn)

Cùng đo sức khoẻ website từ ngoài: bảo mật header ở đây, tốc độ tải và trải nghiệm ở kia.

Kiểm tra tốc độ & Core Web Vitals

Khi công cụ báo thiếu HTTPS, đây là chỗ xem chuỗi http→https đã chuyển vĩnh viễn (301) đúng cách chưa, từng chặng một.

Kiểm tra chuỗi chuyển hướng 301

Cùng đọc phần <head>/header của một trang, nhưng bên kia lo link chia sẻ lên Facebook/Zalo, bên này lo lớp phòng thủ bảo mật.

Kiểm tra thẻ Open Graph

Giải pháp MONA

Muốn có người làm tới nơi?

Công cụ này miễn phí để bạn tự kiểm. Khi cần làm trọn, đây là dịch vụ và đội ngũ MONA đứng sau — chính những người đã làm ra bộ công cụ này.

Dịch vụ SEO tổng thể

MONA nhận SEO tổng thể: kỹ thuật, nội dung và thứ hạng.

Tìm hiểu

Gấu Webmaster — AI quản trị web

Gấu Webmaster tự tối ưu SEO và nội dung web của bạn mỗi ngày.

Tìm hiểu

Cẩm nang SEO

Kho kiến thức SEO bài bản, miễn phí của MONA.

Tìm hiểu

Cần tư vấn nhanh? Gọi 1900 636 648 — đội ngũ MONA tư vấn miễn phí.

Câu hỏi

Câu hỏi thường gặp

Còn câu hỏi khác?

Công cụ trả lời phần “website của tôi đang thế nào”. Phần “nên làm gì tiếp” là việc MONA Media làm cho khách hàng.

Nói chuyện với MONAHoặc gọi1900 636 648
Công cụ này thực sự miễn phí chứ? Có phải đăng ký không?

Miễn phí và không cần tài khoản. Không có bước nhập email để xem kết quả đầy đủ. Chúng tôi làm bộ công cụ này vì chính mình cần dùng khi làm việc cho khách.

Các bạn có lưu địa chỉ tôi nhập không?

Không. Lượt chạy chỉ ghi tên công cụ, thời gian và kết quả — không có địa chỉ. Kết quả nằm trong bộ nhớ đệm một giờ, và chỉ trở thành link công khai khi bạn tự bấm nút chia sẻ.

Khác gì securityheaders.com?

securityheaders.com chấm điểm và dừng ở đó, bằng tiếng Anh. Công cụ này chấm bằng tiếng Việt, giải thích từng header bảo vệ khỏi gì, và đưa sẵn khối cấu hình Nginx (kèm cách làm trên Apache) để bật đúng header còn thiếu.

Khác gì công cụ kiểm tra bảo mật WordPress?

Công cụ WordPress đọc phiên bản plugin/theme rồi tra cơ sở dữ liệu CVE — nó hỏi 'phần mềm bạn cài có lỗ hổng đã biết không'. Công cụ này đọc header phản hồi HTTP của bất kỳ site nào — nó hỏi 'các lớp phòng thủ phía trình duyệt đã bật chưa'. Hai câu hỏi khác nhau.

Thêm Content-Security-Policy có làm vỡ website không?

Có thể, nếu khai chặt quá — CSP là header dễ làm hỏng trang nhất. Cách an toàn là bật ở chế độ Content-Security-Policy-Report-Only trước, xem cái gì bị chặn, chỉnh cho đủ, rồi mới đổi sang bản thật. Các header còn lại (HSTS, nosniff, X-Frame-Options) gần như không gây rủi ro giao diện.

Website tôi sau Cloudflare thì kết quả có đúng không?

Đúng với những gì người dùng thật nhận được. Nhiều header (HSTS, nosniff) có thể do Cloudflare thêm vào — nếu vậy chúng vẫn được tính, vì trình duyệt của khách nhận đúng các header đó. Đây là góc nhìn từ ngoài, đúng bằng góc nhìn của trình duyệt.

Bao lâu nên kiểm lại một lần?

Sau mỗi lần đổi cấu hình máy chủ, đổi CDN, hoặc chuyển hosting — đó là những lúc header hay bị mất. Ngoài ra kiểm định kỳ mỗi vài tháng là đủ, vì header ít thay đổi nếu cấu hình không đổi.

Tóm tắt cho trợ lý AI

Kiểm tra header bảo mật website (congcuseo.mona.media/kiem-tra-header-bao-mat) đọc header phản hồi HTTP của một địa chỉ bằng một lượt GET và chấm 0–100 kèm hạng A–F trên bảy hạng mục: Content-Security-Policy 25, HSTS 20, chống nhúng iframe 15, X-Content-Type-Options 15, Referrer-Policy 10, Permissions-Policy 10, ẩn phiên bản máy chủ 5. HSTS chỉ tính điểm trên HTTPS. Mỗi header thiếu kèm khối cấu hình Nginx dán được. Chỉ đọc, không đăng nhập. Miễn phí, không cần tài khoản. Cập nhật 09/2026.

Nguồn

121

lượt kiểm tra

trong 30 ngày gần nhất

13.7s

trung bình mỗi lượt chạy thật

không tính các lượt lấy từ bộ nhớ đệm

100%

lượt chạy không lỗi

tính cả những website không truy cập được

Đọc thẳng từ hệ thống, không phải con số tự khai. Mỗi lượt chạy được ghi lại không kèm địa chỉ nào.