HTTP রেসপন্স হেডার চেকার
লাইভ HTTP রেসপন্স হেডার পরীক্ষা করুন, OWASP সিকিউরিটি হেডার (HSTS, CSP, X-Frame-Options) মূল্যায়ন করুন এবং ক্যাপটিভ পোর্টাল রিডাইরেক্ট হেডার অডিট করুন।
একটি URL-এর HTTP রেসপন্স হেডার চেক করুন
Probes are executed server-side from Purple edge network infrastructure. Response headers represent external client inspection without browser cache interference.
ওয়েব সিকিউরিটি এবং ক্যাপটিভ পোর্টাল-এর জন্য রেসপন্স হেডার কেন গুরুত্বপূর্ণ
HTTP রেসপন্স হেডার ক্যাশিং পলিসি, রিডাইরেক্ট আচরণ, কনটেন্ট mime টাইপ এবং ওয়েব অ্যাপ্লিকেশন ও ক্যাপটিভ পোর্টাল-এর প্রতিরক্ষামূলক সিকিউরিটি ব্যবস্থা নিয়ন্ত্রণ করে। ভেন্যু স্প্ল্যাশ পেজ এবং গেস্ট WiFi নেটওয়ার্কের জন্য, সিকিউরিটি হেডার অনুপস্থিত থাকলে বা ভুলভাবে কনফিগার করা HSTS প্রিলোডিং ব্রাউজারে মারাত্মক SSL সতর্কতা তৈরি করতে পারে বা ক্যাপটিভ নেটওয়ার্ক রিডাইরেকশন ব্যাহত করতে পারে। এই টুলটি যেকোনো টার্গেট URL-এর সার্ভার-সাইড প্রোব পরিচালনা করে, সমস্ত র রেসপন্স হেডার পার্স করে এবং মূল OWASP সিকিউরিটি সুরক্ষাগুলো মূল্যায়ন করে।
এই টুলটি যা বিশ্লেষণ করে
- HSTS, Content-Security-Policy, X-Frame-Options এবং X-Content-Type-Options সহ গুরুত্বপূর্ণ সিকিউরিটি হেডার।
- HTTP স্ট্যাটাস কোড, রিডাইরেক্ট লোকেশন (301, 302, 307, 308) এবং ক্যাপটিভ পোর্টাল API সামঞ্জস্যতা (RFC 8908)।
- সার্ভার সফটওয়্যার ডিসক্লোজার, ক্যাশিং হেডার (Cache-Control, ETag) এবং প্রাইভেসি পলিসি (Referrer-Policy, Permissions-Policy)।
OWASP security headers benchmark and directives
Web servers and captive portal splash pages must deploy hardening headers to prevent data interception, credential theft, and script injection. The table below outlines the core security headers defined by OWASP and IETF standards:
| Header name | Specification | Recommended directive | Risk if missing |
|---|---|---|---|
| Strict-Transport-Security (HSTS) | RFC 6797 | max-age=31536000; includeSubDomains; preload | Critical |
| Content-Security-Policy (CSP) | W3C CSP Level 3 | default-src 'self'; script-src 'self' https:; object-src 'none'; | Critical |
| X-Frame-Options | RFC 7034 | DENY or SAMEORIGIN | High |
| X-Content-Type-Options | Fetch Spec | nosniff | High |
| Referrer-Policy | W3C Referrer Policy | strict-origin-when-cross-origin | Medium |
| Permissions-Policy | W3C Draft | camera=(), microphone=(), geolocation=() | Medium |
| Cross-Origin-Opener-Policy (COOP) | HTML Spec | same-origin | Low |
Captive portal HTTP response codes and redirect mechanics
Captive network assistants (such as Apple iOS CNA, Android CaptivePortalLogin, and Windows NCSI) probe specific HTTP endpoints upon WiFi association. Understanding HTTP response codes ensures seamless visitor onboarding without triggering certificate warnings:
The client has authenticated or is loading portal stylesheets/scripts. Requires correct Content-Type.
Standard HTTP redirect sent by wireless controllers to route unauthenticated devices to splash page.
Ensures POST requests and payload bodies remain intact without downgrading to GET requests.
Returns machine-readable JSON indicating captive state, login URL, and seconds remaining without HTTP interception.
সচরাচর জিজ্ঞাসিত প্রশ্নাবলী
পাবলিক গেস্ট WiFi-তে HSTS প্রিলোডিং কেন ক্যাপটিভ পোর্টাল লগইন পেজগুলোকে ব্যাহত করে?
প্রিলোড নির্দেশিকা সহ HTTP Strict Transport Security (HSTS) ব্রাউজারগুলোকে আনএনক্রিপ্ট করা HTTP কানেকশন প্রত্যাখ্যান করতে এবং সার্টিফিকেট ত্রুটি ওভাররাইড করা নিষিদ্ধ করতে নির্দেশ দেয়। যখন কোনো গেস্ট WiFi-এ কানেক্ট হন এবং একটি HSTS-প্রিলোড করা ডোমেন (যেমন google.com) খোলার চেষ্টা করেন, তখন ওয়্যারলেস কন্ট্রোলারের HTTP ইন্টারসেপশন সেই ডোমেনের জন্য একটি বৈধ সার্টিফিকেট প্রদর্শন করতে পারে না। ব্রাউজারটি ক্যাপটিভ পোর্টাল-এ রিডাইরেক্ট করার পরিবর্তে একটি কঠোর SSL সতর্কতা প্রদর্শন করে। আধুনিক নেটওয়ার্কগুলো RFC 8908 ক্যাপটিভ পোর্টাল API বা Apple/Android ক্যাপটিভ পোর্টাল প্রোব ডোমেন (যেমন captive.apple.com) ব্যবহার করে যা ইচ্ছাকৃতভাবে HSTS বাদ দেয়।
ক্যাপটিভ পোর্টাল স্প্ল্যাশ পেজের জন্য কোন Content-Security-Policy (CSP) হেডারগুলো সুপারিশ করা হয়?
ক্যাপটিভ পোর্টাল স্প্ল্যাশ পেজের জন্য একটি ভারসাম্যপূর্ণ CSP প্রয়োজন যা ক্রস-সাইট স্ক্রিপ্টিং (XSS) প্রতিরোধ করার পাশাপাশি প্রয়োজনীয় অথেন্টিকেশন অ্যাসেটগুলোর অনুমতি দেয়। এই পলিসির মাধ্যমে বিশ্বস্ত CDN এবং সোশ্যাল লগইন আইডেন্টিটি প্রোভাইডার (যেমন Google, Apple এবং Microsoft) থেকে স্ক্রিপ্ট এবং স্টাইল অনুমোদিত হওয়া উচিত, পাশাপাশি default-src 'self' সীমাবদ্ধ করা এবং অবিশ্বস্ত ইনলাইন স্ক্রিপ্ট এক্সিকিউশন নিষিদ্ধ করা উচিত। উপরন্তু, সোশ্যাল অথেনটিকেশন রিডাইরেক্ট ডোমেনগুলো অবশ্যই নেটওয়ার্ক কন্ট্রোলারের Walled Garden-এ হোয়াইটলিস্ট করা থাকতে হবে।
X-Frame-Options কীভাবে গেস্ট WiFi লগইন ফর্মগুলোকে ক্লিকজ্যাকিং থেকে রক্ষা করে?
X-Frame-Options: DENY বা SAMEORIGIN হেডার (এবং আধুনিক CSP frame-ancestors নির্দেশিকা) ক্ষতিকারক থার্ড-পার্টি ওয়েবসাইটগুলোকে একটি অদৃশ্য iframe-এর ভিতরে ক্যাপটিভ পোর্টাল লগইন ফর্ম রেন্ডার করতে বাধা দেয়। এটি ক্লিকজ্যাকিং আক্রমণ প্রতিরোধ করে, যেখানে আক্রমণকারীরা ভিজিটরদের প্রতারিত করে লগইন ক্রেডেনশিয়াল বা সোশ্যাল অথরাইজেশন টোকেন জমা দিতে বাধ্য করে।
ক্যাপটিভ পোর্টাল ওয়ার্কফ্লোতে HTTP 302 এবং HTTP 307 রিডাইরেক্টের মধ্যে পার্থক্য কী?
একটি HTTP 302 Found রিডাইরেক্ট সাধারণত লেগ্যাসি নেটওয়ার্ক কন্ট্রোলার দ্বারা প্রাথমিক HTTP অনুরোধগুলোকে স্প্ল্যাশ পেজ URL-এ রিডাইরেক্ট করতে ব্যবহৃত হয়, তবে ক্লায়েন্টরা POST অনুরোধগুলোকে GET-এ পরিবর্তন করতে পারে। একটি HTTP 307 Temporary Redirect গ্যারান্টি দেয় যে রিডাইরেকশনের সময় HTTP পদ্ধতি এবং অনুরোধের বডি অপরিবর্তিত থাকবে। আধুনিক ক্যাপটিভ নেটওয়ার্কগুলোর জন্য, RFC 8908 একটি স্ট্যান্ডার্ডাইজড JSON এন্ডপয়েন্ট প্রদান করে যা সম্পূর্ণরূপে HTTP ইন্টারসেপশন দূর করে।
এন্টারপ্রাইজ ওয়েব অ্যাপ্লিকেশনের জন্য X-Content-Type-Options: nosniff কেন অপরিহার্য?
X-Content-Type-Options: nosniff হেডার ব্রাউজারগুলোকে Content-Type হেডারে ঘোষিত MIME টাইপ কঠোরভাবে মেনে চলতে বাধ্য করে। এটি MIME-sniffing আক্রমণ প্রতিরোধ করে যেখানে ব্যবহারকারীর আপলোড করা ফাইল বা ক্ষতিকারক টেক্সট স্নিপেটগুলো দুর্বল ব্রাউজারে এক্সিকিউটেবল JavaScript বা CSS হিসেবে রান করানো হয়।
Permissions-Policy হেডার কীভাবে পাবলিক WiFi পোর্টালে ভিজিটরদের প্রাইভেসি উন্নত করে?
Permissions-Policy (পূর্বে Feature-Policy) সাইট অপারেটরদের ব্রাউজার কনটেক্সটের মধ্যে ক্যামেরা, মাইক্রোফোন, জিওলোকেশন এবং পেমেন্ট রিকোয়েস্টের মতো সংবেদনশীল হার্ডওয়্যার API নিষ্ক্রিয় করার অনুমতি দেয়। গেস্ট WiFi ল্যান্ডিং পেজে অব্যবহৃত ডিভাইস ফিচারগুলো নিষ্ক্রিয় করা ভিজিটরদের আশ্বস্ত করে যে পোর্টালটি ডেটা প্রাইভেসি মানদণ্ড মেনে চলে।
Explore companion WiFi and infrastructure tools
SSL Certificate Checker →
Inspect live TLS certificate validity, expiration dates, and Certificate Authority trust chains.
DNS Record Lookup →
Query A, AAAA, MX, TXT (SPF/DMARC), and CAA records across global DNS resolvers.
Walled Garden Generator →
Generate pre-tested walled garden allowlists for Meraki, Aruba, Ruckus, and UniFi controllers.
Access Point Calculator →
Estimate AP capacity, RF attenuation, and PoE power budgets for venue wireless deployments.
Securing captive portal traffic across enterprise networks?
Headers are one defensive layer. Purple manages enterprise captive portal hosting, SSL/TLS certificates, and compliant redirect architecture across Cisco Meraki, HPE Aruba, Ruckus, and Juniper Mist.
Book a 20-min demoNetforge Network Multi-Tool
Run offline network health checks, path analysis, and latency diagnostic scans directly from your desktop.
Download Multi-Tool