// SECURITY HEADERS CHECK
Coba:

Masukkan domain lalu tekan Cek. Kamu dapat grade A+ hingga F + status keenam header keamanan inti (mana yang terpasang, mana yang belum) beserta penjelasannya.

🔒 Tool membaca response header publik situs dari server kami. Grade = estimasi edukatif gaya securityheaders.com — untuk audit resmi, silakan cek juga langsung di securityheaders.com.

Apa Itu Security Headers?

Security headers adalah instruksi keamanan yang dikirim server lewat HTTP response header — pesan tak terlihat yang menyertai setiap halaman. Isinya memerintahkan browser cara melindungi pengunjung: dari sumber script mana halaman boleh memuat kode, apakah wajib pakai HTTPS, sampai apakah situs boleh di-embed situs lain. Header yang tepat = lapisan pertahanan gratis yang berjalan otomatis di browser setiap pengunjung.

Security Headers: Instruksi Proteksi untuk Browser
Security Headers — Instruksi Proteksi untuk Browser Pesan tak terlihat yang menyertai tiap halaman: perintah server agar browser melindungi pengunjung Server situs menyisipkan header keamanan di tiap response — baris teks kecil yang tak terlihat pengunjung, tapi dibaca browser sebagai PERINTAH proteksi. Server situs mengirim halaman + header response header 6 header inti (dinilai tool ini): CSP memagari sumber script (anti-XSS) · HSTS memaksa HTTPS · X-Content-Type-Options cegah MIME sniffing · X-Frame-Options cegah clickjacking · Referrer-Policy batasi bocor alamat · Permissions-Policy kunci kamera/mikrofon/lokasi. 6 INSTRUKSI INTI Content-Security-Policy Strict-Transport-Security X-Content-Type-Options X-Frame-Options Referrer-Policy Permissions-Policy Browser MENEGAKKAN perintah itu di sisi pengunjung: menolak script asing (XSS), menolak koneksi non-HTTPS, menolak di-iframe situs lain, membatasi kamera/lokasi — semua otomatis, tanpa pengunjung sadar. Browser menegakkan proteksi ✓ Grade A+…F = ringkasan kelengkapan 6 header itu. 6/6 = A+; tiap header hilang menurunkan grade. Tool ini juga jujur menandai situs yang tak bisa dinilai (terblokir proteksi bot) — tanpa nilai palsu. GRADE = KELENGKAPAN INSTRUKSI 6/6 terpasang = A+ · tiap yang hilang menurunkan nilai · situs yang memblokir pemindai ditandai jujur “N/A”, bukan diberi nilai palsu. Header ini gratis, tinggal dipasang di server — pelajari caranya di panduan “Cara Mendapat Security Headers A+”. Gratis untuk keperluan pendidikan — CC-BY-SA 4.0. Cantumkan sumber. cekipsaya.com

Arahkan kursor (atau sentuh) tiap bagian untuk penjelasan. Server mengirim 6 instruksi inti → browser menegakkannya → grade A+…F = kelengkapan instruksi itu (dan N/A jujur bila situs memblokir pemindai).

Gratis untuk keperluan pendidikan — Lisensi CC-BY-SA 4.0. Cantumkan cekipsaya.com sebagai sumber.

6 Header Keamanan Inti yang Dicek

Tool ini menilai enam header yang jadi standar de-facto (dipakai securityheaders.com):

Kenapa Security Headers Penting?

Tanpa header ini, browser memakai perilaku default yang lebih longgar — dan celah kecil di kodemu bisa dimanfaatkan penyerang untuk menyisipkan skrip jahat (XSS), membajak sesi lewat iframe (clickjacking), atau menurunkan koneksi ke HTTP tak aman. Header keamanan menutup pintu-pintu itu di level browser, tanpa mengubah satu baris pun logika aplikasimu. Untuk situs yang menangani data pengunjung — form, login, pembayaran — ini bukan opsional.

Cara Mendapat Grade A+

Enam header ini di-set di konfigurasi server: .htaccess (Apache), blok server (Nginx), atau lewat Cloudflare. Yang termudah lebih dulu (HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) — tinggal tempel. Yang tersulit adalah Content-Security-Policy, karena harus disesuaikan dengan sumber script situsmu tanpa merusak fungsi. Kami sendiri melewati perjalanan ini untuk mencapai A+ — termasuk menemukan cara menangani CSP tanpa harus menulis ulang seluruh kode. Baca kisah lengkap & langkah praktisnya di panduan cara mendapat security headers A+.

> FAQ — FAQ — SECURITY HEADERS CHECK

Security headers adalah aturan keamanan yang dikirim server lewat HTTP response header untuk memerintahkan browser cara melindungi pengunjung — misalnya membatasi sumber script (Content-Security-Policy), memaksa HTTPS (Strict-Transport-Security), atau mencegah situs di-embed di iframe orang lain (X-Frame-Options).
Masukkan domain (contoh: cekipsaya.com) ke tool ini, lalu tekan Cek. Tool mengambil response header situs itu dari server dan memberi nilai A+ hingga F berdasarkan 6 header keamanan inti, lengkap dengan penjelasan tiap header dan mana yang belum dipasang.
Grade adalah ringkasan seberapa lengkap header keamanan sebuah situs. A+ berarti keenam header inti terpasang. Semakin banyak yang hilang, semakin turun grade-nya (A, B, C, D, E, F). Ini estimasi gaya securityheaders.com untuk edukasi cepat — untuk audit resmi, silakan verifikasi juga di securityheaders.com.
Beberapa situs besar tidak memasang semua header ini di halaman utama karena punya mekanisme keamanan lain, atau memakainya hanya di halaman tertentu. Grade rendah bukan berarti situs itu tidak aman — hanya berarti header standar ini tidak terpasang di URL yang dicek.
Tidak ada data pribadi yang disimpan. Tool hanya membaca response header publik dari situs yang kamu masukkan (informasi yang memang bisa dilihat siapa pun) dan meng-cache hasilnya sebentar agar cepat. Tidak ada isi halaman yang diunduh atau disimpan.
Pasang keenam header inti di konfigurasi server (.htaccess untuk Apache, atau blok server untuk Nginx) atau lewat Cloudflare. Yang paling menantang adalah Content-Security-Policy karena harus disesuaikan dengan sumber script situsmu. Baca panduan lengkap cara mencapai A+ di artikel kami.