เครื่องมือฟรี · ทำงานบนเบราว์เซอร์ ไม่เก็บข้อมูล

🛡️ Security Headers Generator

สร้าง HTTP Security Headers สำหรับ .htaccess (Apache) หรือ Nginx — ติ๊กเลือก Header ที่ต้องการ แล้วคัดลอกไปวางได้ทันที ช่วยป้องกัน XSS, Clickjacking และการดักข้อมูล

เลือก Header

HSTS (Strict-Transport-Security)
บังคับให้เบราว์เซอร์ใช้ HTTPS เสมอ ป้องกันการดักข้อมูลแบบ Man-in-the-Middle
X-Frame-Options
ป้องกันเว็บถูกฝังใน iframe ของผู้อื่น (Clickjacking)
X-Content-Type-Options
ห้ามเบราว์เซอร์เดา MIME type (nosniff) ลดความเสี่ยงไฟล์อันตราย
Referrer-Policy
ควบคุมข้อมูล Referrer ที่ส่งออกไปเว็บอื่น
Permissions-Policy
ปิดการเข้าถึง API ที่ไม่ใช้ เช่น กล้อง ไมค์ ตำแหน่ง
Content-Security-Policy (พื้นฐาน)ขั้นสูง
จำกัดแหล่งที่มาของสคริปต์/สไตล์ ลดความเสี่ยง XSS — เริ่มจากนโยบายพื้นฐานแล้วปรับเพิ่ม

ผลลัพธ์

ทดสอบบนเว็บทดลองก่อนใช้จริง โดยเฉพาะ HSTS preload และ CSP ที่อาจกระทบการแสดงผล

Security Headers ที่ควรมีทุกเว็บ

การเพิ่ม Header เหล่านี้ช่วยปิดช่องโหว่ทั่วไปได้โดยไม่ต้องแก้โค้ดแอป — เป็นการป้องกันชั้นแรกที่คุ้มค่าที่สุด

HSTS

บังคับ HTTPS ทุกครั้ง แม้ผู้ใช้พิมพ์ http:// เบราว์เซอร์จะเปลี่ยนเป็น https:// ให้อัตโนมัติ ป้องกันการดักข้อมูล

X-Frame-Options

กันไม่ให้เว็บคุณถูกฝังใน iframe ของเว็บหลอกลวง ป้องกัน Clickjacking ที่หลอกให้ผู้ใช้คลิกโดยไม่รู้ตัว

Content-Security-Policy

ระบุว่าสคริปต์และทรัพยากรโหลดได้จากแหล่งใดบ้าง เป็นเกราะที่แข็งแกร่งที่สุดในการลด XSS

Referrer & Permissions

ควบคุมข้อมูลที่รั่วไหลผ่าน Referrer และปิด API ที่ไม่ใช้ เช่นกล้องไมค์ ลดพื้นที่ที่ถูกโจมตี

คำถามที่พบบ่อย

1

Security Headers สำคัญอย่างไร

คือคำสั่งที่เซิร์ฟเวอร์ส่งให้เบราว์เซอร์เพื่อบังคับใช้กฎความปลอดภัย เช่นบังคับ HTTPS ป้องกันการฝัง iframe และจำกัดแหล่งสคริปต์เพื่อลด XSS ช่วยปิดช่องโหว่ทั่วไปได้โดยไม่ต้องแก้โค้ดแอป

2

ใส่ Security Headers ที่ไหนบน DirectAdmin

ถ้าใช้ Apache วางคำสั่ง Header ในไฟล์ .htaccess ที่โฟลเดอร์ public_html ได้เลย DirectAdmin รองรับ .htaccess โดยตรง สร้างหรือแก้ไฟล์แล้วอัพโหลด เซิร์ฟเวอร์ใช้ค่าทันทีโดยไม่ต้อง restart

3

HSTS preload คืออะไร ควรเปิดไหม

คือการลงทะเบียนโดเมนในรายชื่อที่เบราว์เซอร์ฝังมาให้ เพื่อบังคับ HTTPS ตั้งแต่ครั้งแรก ควรเปิดเฉพาะเมื่อมั่นใจว่าทุก Subdomain รองรับ HTTPS ครบ เพราะถอนออกยากและใช้เวลานาน

4

CSP ตั้งเข้มเกินไปจะเกิดอะไร

ถ้า CSP จำกัดแหล่งสคริปต์/สไตล์เข้มเกินไป ทรัพยากรภายนอกที่ใช้จริงเช่น Google Fonts อาจถูกบล็อกจนหน้าเพี้ยน เริ่มจากนโยบายพื้นฐาน เปิด Console ดูว่าอะไรถูกบล็อกแล้วค่อยอนุญาตเพิ่มทีละรายการ

AsiaGB Hosting

โฮสติ้งที่คุณคุม .htaccess ได้เต็มที่บน DirectAdmin

AsiaGB ให้คุณแก้ .htaccess และตั้งค่า Security Headers ได้เอง พร้อม SSL ฟรีและทีมซัพพอร์ตไทยช่วยดูแลความปลอดภัยเว็บของคุณ

ดูแพ็กเกจโฮสติ้ง