Security Headers Analyzer
CSP · HSTS · X-Frame-Options · COEP · COOP · Referrer-Policy · Permissions-Policy
HEAD request sent server-side — target site only sees a single request from our IP
Headers analyzed
25pts
Content-Security-Policy
Prevents XSS — key directives, unsafe-inline/eval detection
10pts
Strict-Transport-Security
HTTPS enforcement, max-age, includeSubDomains
5pts
X-Frame-Options
Clickjacking protection
5pts
X-Content-Type-Options
MIME sniffing prevention
5pts
Referrer-Policy
URL leakage control
5pts
Permissions-Policy
Camera, mic, geolocation restrictions
5pts
Cross-Origin-Embedder-Policy
Spectre/cross-origin resource isolation
5pts
Cross-Origin-Opener-Policy
Cross-origin window isolation
info
X-XSS-Protection
Deprecated — check for insecure values
5pts
Server header
Version disclosure detection