🛡️ Security Headers Generator
สร้าง HTTP Security Headers สำหรับ .htaccess (Apache) หรือ Nginx — ติ๊กเลือก Header ที่ต้องการ แล้วคัดลอกไปวางได้ทันที ช่วยป้องกัน XSS, Clickjacking และการดักข้อมูล
เลือก Header
ผลลัพธ์
ทดสอบบนเว็บทดลองก่อนใช้จริง โดยเฉพาะ HSTS preload และ CSP ที่อาจกระทบการแสดงผล
Security Headers ที่ควรมีทุกเว็บ
การเพิ่ม Header เหล่านี้ช่วยปิดช่องโหว่ทั่วไปได้โดยไม่ต้องแก้โค้ดแอป — เป็นการป้องกันชั้นแรกที่คุ้มค่าที่สุด
HSTS
บังคับ HTTPS ทุกครั้ง แม้ผู้ใช้พิมพ์ http:// เบราว์เซอร์จะเปลี่ยนเป็น https:// ให้อัตโนมัติ ป้องกันการดักข้อมูล
X-Frame-Options
กันไม่ให้เว็บคุณถูกฝังใน iframe ของเว็บหลอกลวง ป้องกัน Clickjacking ที่หลอกให้ผู้ใช้คลิกโดยไม่รู้ตัว
Content-Security-Policy
ระบุว่าสคริปต์และทรัพยากรโหลดได้จากแหล่งใดบ้าง เป็นเกราะที่แข็งแกร่งที่สุดในการลด XSS
Referrer & Permissions
ควบคุมข้อมูลที่รั่วไหลผ่าน Referrer และปิด API ที่ไม่ใช้ เช่นกล้องไมค์ ลดพื้นที่ที่ถูกโจมตี
คำถามที่พบบ่อย
Security Headers สำคัญอย่างไร
คือคำสั่งที่เซิร์ฟเวอร์ส่งให้เบราว์เซอร์เพื่อบังคับใช้กฎความปลอดภัย เช่นบังคับ HTTPS ป้องกันการฝัง iframe และจำกัดแหล่งสคริปต์เพื่อลด XSS ช่วยปิดช่องโหว่ทั่วไปได้โดยไม่ต้องแก้โค้ดแอป
ใส่ Security Headers ที่ไหนบน DirectAdmin
ถ้าใช้ Apache วางคำสั่ง Header ในไฟล์ .htaccess ที่โฟลเดอร์ public_html ได้เลย DirectAdmin รองรับ .htaccess โดยตรง สร้างหรือแก้ไฟล์แล้วอัพโหลด เซิร์ฟเวอร์ใช้ค่าทันทีโดยไม่ต้อง restart
HSTS preload คืออะไร ควรเปิดไหม
คือการลงทะเบียนโดเมนในรายชื่อที่เบราว์เซอร์ฝังมาให้ เพื่อบังคับ HTTPS ตั้งแต่ครั้งแรก ควรเปิดเฉพาะเมื่อมั่นใจว่าทุก Subdomain รองรับ HTTPS ครบ เพราะถอนออกยากและใช้เวลานาน
CSP ตั้งเข้มเกินไปจะเกิดอะไร
ถ้า CSP จำกัดแหล่งสคริปต์/สไตล์เข้มเกินไป ทรัพยากรภายนอกที่ใช้จริงเช่น Google Fonts อาจถูกบล็อกจนหน้าเพี้ยน เริ่มจากนโยบายพื้นฐาน เปิด Console ดูว่าอะไรถูกบล็อกแล้วค่อยอนุญาตเพิ่มทีละรายการ
โฮสติ้งที่คุณคุม .htaccess ได้เต็มที่บน DirectAdmin
AsiaGB ให้คุณแก้ .htaccess และตั้งค่า Security Headers ได้เอง พร้อม SSL ฟรีและทีมซัพพอร์ตไทยช่วยดูแลความปลอดภัยเว็บของคุณ
ดูแพ็กเกจโฮสติ้ง