Tên miền & website
Kiểm tra HTTP header
Xem toàn bộ HTTP header và từng bước chuyển hướng của một địa chỉ web, kèm bảng đối chiếu các header bảo mật.
Kiểm tra HTTP header là gì?
Mỗi lần trình duyệt tải một trang, máy chủ gửi kèm một tập header — những dòng thông tin không hiển thị nhưng quyết định rất nhiều: trang có được lưu đệm không, có bị chuyển hướng đi đâu không, trình duyệt được phép làm gì với nội dung đó. Phần lớn sự cố khó hiểu về tốc độ và về SEO đều nằm ở đây chứ không nằm trong mã HTML.
Công cụ này đi theo từng bước chuyển hướng một và hiện đầy đủ header của mỗi bước. Đó là điểm khác biệt so với việc mở tab Network trong trình duyệt: trình duyệt gộp cả chuỗi lại và chỉ cho bạn thấy kết quả cuối. Trong khi cái làm hỏng thứ hạng lại thường nằm ở khúc giữa — một bước 302 lẽ ra phải là 301, hay một chuỗi bốn bước lẽ ra chỉ cần một.
Bạn có thể đổi danh tính trình duyệt sang điện thoại hoặc sang Googlebot. Nhiều máy chủ trả về nội dung khác nhau tuỳ theo ai hỏi, và việc một trang chuyển hướng Googlebot đi chỗ khác so với người dùng thật là lỗi nghiêm trọng trong mắt công cụ tìm kiếm.
Bảng header bảo mật ở cuối đối chiếu sáu header được khuyến nghị rộng rãi. Không có đủ sáu không có nghĩa là trang của bạn không an toàn, nhưng mỗi dòng thiếu là một lớp phòng vệ đã bỏ trống, và phần lớn chỉ tốn một dòng cấu hình để bật.
Cách sử dụng
- Dán địa chỉ web cần kiểm tra. Không gõ giao thức cũng được, mặc định sẽ dùng https.
- Thử gõ địa chỉ dạng http để xem trang có tự chuyển sang https hay không — nên là một bước 301 duy nhất.
- Đọc số bước ở đầu phần chuỗi chuyển hướng. Một bước là lý tưởng, ba bước trở lên là nên rút gọn.
- Đổi sang Googlebot rồi kiểm tra lại: kết quả phải giống hệt lúc giả làm máy tính.
- Mở từng bước để xem header đầy đủ khi cần soi cache-control hay content-type.
Câu hỏi thường gặp
301 và 302 khác nhau thế nào?
301 là chuyển hướng vĩnh viễn: công cụ tìm kiếm chuyển toàn bộ giá trị của địa chỉ cũ sang địa chỉ mới và bỏ địa chỉ cũ khỏi chỉ mục. 302 là tạm thời: địa chỉ cũ được giữ lại trong chỉ mục. Dùng nhầm 302 cho một thay đổi vĩnh viễn là lỗi SEO rất hay gặp.
Chuỗi chuyển hướng dài có hại thật không?
Có, theo hai cách. Mỗi bước là một vòng đi về máy chủ nên trang chậm thêm, rõ nhất trên mạng di động. Ngoài ra công cụ tìm kiếm chỉ đi theo một số bước nhất định rồi bỏ cuộc. Trường hợp hay gặp nhất là chuỗi bốn bước: không www sang có www, rồi http sang https, rồi thêm dấu gạch chéo cuối. Gộp lại thành một bước là được.
Vì sao không kiểm tra được cổng khác 80 và 443?
Đó là hạn chế cố ý. Nếu cho nhập cổng tuỳ ý, công cụ sẽ thành máy quét cổng chạy nhờ máy chủ của trang này, và địa chỉ máy chủ sẽ nhanh chóng bị đưa vào danh sách đen.
Sáu header bảo mật kia có bắt buộc không?
Không bắt buộc, nhưng nên có. Đáng bật trước nhất là strict-transport-security và x-content-type-options: cả hai chỉ tốn một dòng cấu hình và gần như không có tác dụng phụ. Content-security-policy mạnh nhất nhưng cũng khó nhất, cần thử kỹ vì đặt sai sẽ chặn luôn tài nguyên hợp lệ của chính trang.