मुख्य मजकुराकडे जा

HTTP रिस्पॉन्स हेडर चेकर

थेट HTTP रिस्पॉन्स हेडर्सची तपासणी करा, OWASP सुरक्षा हेडर्सचे (HSTS, CSP, X-Frame-Options) मूल्यांकन करा आणि कॅप्टिव्ह पोर्टल रिडायरेक्ट हेडर्सचे ऑडिट करा.

URL चे HTTP रिस्पॉन्स हेडर्स तपासा

Try live target:

Probes are executed server-side from Purple edge network infrastructure. Response headers represent external client inspection without browser cache interference.

वेब सुरक्षा आणि कॅप्टिव्ह पोर्टलसाठी रिस्पॉन्स हेडर्स का महत्त्वाचे आहेत

HTTP रिस्पॉन्स हेडर्स कॅशिंग पॉलिसी, रिडायरेक्ट वर्तन, कंटेंट mime प्रकार आणि वेब ॲप्लिकेशन्स व कॅप्टिव्ह पोर्टलच्या बचावात्मक सुरक्षा स्थितीवर नियंत्रण ठेवतात. वेन्यू स्प्लॅश पेजेस आणि गेस्ट WiFi नेटवर्कसाठी, गहाळ सुरक्षा हेडर्स किंवा चुकीच्या पद्धतीने कॉन्फिगर केलेले HSTS प्रीलोडिंग ब्राउझरमध्ये गंभीर SSL चेतावणी ट्रिगर करू शकतात किंवा कॅप्टिव्ह नेटवर्क रिडायरेक्शन खंडित करू शकतात. हे टूल कोणत्याही लक्ष्यित URL चे सर्व्हर-साइड प्रोब करते, सर्व मूळ रिस्पॉन्स हेडर्सचे विश्लेषण करते आणि मुख्य OWASP सुरक्षा संरक्षणांचे श्रेणीकरण करते.

हे टूल कशाचे विश्लेषण करते

  • HSTS, Content-Security-Policy, X-Frame-Options आणि X-Content-Type-Options यांसह महत्त्वपूर्ण सुरक्षा हेडर्स.
  • HTTP स्टेटस कोड्स, रिडायरेक्ट लोकेशन्स (301, 302, 307, 308) आणि कॅप्टिव्ह पोर्टल API सुसंगतता (RFC 8908).
  • सर्व्हर सॉफ्टवेअर प्रकटीकरण (disclosure), कॅशिंग हेडर्स (Cache-Control, ETag) आणि गोपनीयता धोरणे (Referrer-Policy, Permissions-Policy).
Security standard reference

OWASP security headers benchmark and directives

Web servers and captive portal splash pages must deploy hardening headers to prevent data interception, credential theft, and script injection. The table below outlines the core security headers defined by OWASP and IETF standards:

Header nameSpecificationRecommended directiveRisk if missing
Strict-Transport-Security (HSTS)RFC 6797max-age=31536000; includeSubDomains; preloadCritical
Content-Security-Policy (CSP)W3C CSP Level 3default-src 'self'; script-src 'self' https:; object-src 'none';Critical
X-Frame-OptionsRFC 7034DENY or SAMEORIGINHigh
X-Content-Type-OptionsFetch SpecnosniffHigh
Referrer-PolicyW3C Referrer Policystrict-origin-when-cross-originMedium
Permissions-PolicyW3C Draftcamera=(), microphone=(), geolocation=()Medium
Cross-Origin-Opener-Policy (COOP)HTML Specsame-originLow
Enterprise network architecture

Captive portal HTTP response codes and redirect mechanics

Captive network assistants (such as Apple iOS CNA, Android CaptivePortalLogin, and Windows NCSI) probe specific HTTP endpoints upon WiFi association. Understanding HTTP response codes ensures seamless visitor onboarding without triggering certificate warnings:

HTTP 200 OK
Authenticated Browsing & Portal Assets

The client has authenticated or is loading portal stylesheets/scripts. Requires correct Content-Type.

HTTP 302 Found
Legacy Captive Portal Interception

Standard HTTP redirect sent by wireless controllers to route unauthenticated devices to splash page.

HTTP 307 Temporary Redirect
Method-Preserving Redirection

Ensures POST requests and payload bodies remain intact without downgrading to GET requests.

RFC 8908 JSON
application/captive+json Endpoint

Returns machine-readable JSON indicating captive state, login URL, and seconds remaining without HTTP interception.

Technical FAQ

सतत विचारले जाणारे प्रश्न

सार्वजनिक गेस्ट WiFi वर HSTS प्रीलोडिंग कॅप्टिव्ह पोर्टल लॉगिन पेजेस का खंडित करते?

preload निर्देश असलेले HTTP Strict Transport Security (HSTS) ब्राउझरला कूटबद्ध न केलेले (unencrypted) HTTP कनेक्शन्स नाकारण्याची आणि प्रमाणपत्र त्रुटी ओव्हरराइड्सना परवानगी न देण्याची सूचना देते. जेव्हा एखादा गेस्ट WiFi शी कनेक्ट होतो आणि HSTS-प्रीलोड केलेल्या डोमेनला (जसे की google.com) उघडण्याचा प्रयत्न करतो, तेव्हा वायरलेस कंट्रोलरचे HTTP इंटरसेप्शन त्या डोमेनसाठी वैध प्रमाणपत्र सादर करू शकत नाही. ब्राउझर कॅप्टिव्ह पोर्टलवर रिडायरेक्ट करण्याऐवजी एक कडक SSL चेतावणी प्रदर्शित करतो. आधुनिक नेटवर्क RFC 8908 कॅप्टिव्ह पोर्टल API किंवा Apple/Android कॅप्टिव्ह पोर्टल प्रोब डोमेन (जसे की captive.apple.com) वापरतात जे जाणूनबुजून HSTS वगळतात.

कॅप्टिव्ह पोर्टल स्प्लॅश पेजेससाठी कोणते Content-Security-Policy (CSP) हेडर्स सुचवले जातात?

कॅप्टिव्ह पोर्टल स्प्लॅश पेजेसना एका संतुलित CSP ची आवश्यकता असते जो क्रॉस-साइट स्क्रिप्टिंग (XSS) रोखत असताना आवश्यक प्रमाणीकरण (authentication) मालमत्तांना परवानगी देतो. या धोरणाने विश्वसनीय CDNs आणि सोशल लॉगिन आयडेंटिटी प्रदात्यांकडील (जसे की Google, Apple आणि Microsoft) स्क्रिप्ट्स आणि स्टाइल्सना परवानगी दिली पाहिजे, तर default-src 'self' प्रतिबंधित केले पाहिजे आणि अविश्वासू इनलाइन स्क्रिप्ट एक्झिक्युशनला नकार दिला पाहिजे. याव्यतिरिक्त, सोशल ऑथ रिडायरेक्ट डोमेन नेटवर्क कंट्रोलरच्या Walled Garden मध्ये व्हाइटलिस्ट केलेले असणे आवश्यक आहे.

X-Frame-Options गेस्ट WiFi लॉगिन फॉर्म्सचे क्लिकजॅकिंगपासून संरक्षण कसे करते?

X-Frame-Options: DENY किंवा SAMEORIGIN हेडर (आणि आधुनिक CSP frame-ancestors निर्देश) दुर्भावनापूर्ण तृतीय-पक्ष वेबसाइट्सना कॅप्टिव्ह पोर्टल लॉगिन फॉर्म एका अदृश्य iframe मध्ये रेंडर करण्यापासून प्रतिबंधित करते. हे क्लिकजॅकिंग हल्ले काढून टाकते जेथे हल्लेखोर अभ्यागतांना फसवून लॉगिन क्रेडेंशियल्स किंवा सोशल ऑथोरायझेशन टोकन्स सबमिट करायला लावतात.

कॅप्टिव्ह पोर्टल वर्कफ्लोमध्ये HTTP 302 आणि HTTP 307 रिडायरेक्ट्समध्ये काय फरक आहे?

प्रारंभिक HTTP विनंत्यांना स्प्लॅश पेज URL वर रिडायरेक्ट करण्यासाठी लेगसी नेटवर्क कंट्रोलर्सद्वारे सामान्यतः HTTP 302 Found रिडायरेक्ट वापरला जातो, परंतु क्लायंट POST विनंत्यांना GET मध्ये बदलू शकतात. HTTP 307 Temporary Redirect हमी देतो की रिडायरेक्शन दरम्यान HTTP पद्धत आणि विनंतीचा मुख्य भाग (request body) बदलणार नाही. आधुनिक कॅप्टिव्ह नेटवर्कसाठी, RFC 8908 एक प्रमाणित JSON एंडपॉइंट प्रदान करते जे HTTP इंटरसेप्शन पूर्णपणे काढून टाकते.

एंटरप्राइझ वेब ॲप्लिकेशन्ससाठी X-Content-Type-Options: nosniff का आवश्यक आहे?

X-Content-Type-Options: nosniff हेडर ब्राउझरला Content-Type हेडरमध्ये घोषित केलेल्या MIME प्रकाराचे काटेकोरपणे पालन करण्यास भाग पाडते. हे MIME-sniffing हल्ले रोखते जेथे वापरकर्त्याने अपलोड केलेल्या फाइल्स किंवा दुर्भावनापूर्ण मजकूर स्निपेट्स असुरक्षित ब्राउझरमध्ये एक्झिक्युटेबल JavaScript किंवा CSS म्हणून चालवले जातात.

Permissions-Policy हेडर्स सार्वजनिक WiFi पोर्टलवर अभ्यागतांच्या गोपनीयतेत कशी वाढ करतात?

Permissions-Policy (पूर्वीचे Feature-Policy) साइट ऑपरेटर्सना ब्राउझरच्या संदर्भात कॅमेरा, मायक्रोफोन, भौगोलिक स्थान (geolocation) आणि पेमेंट विनंती यांसारख्या संवेदनशील हार्डवेअर APIs अक्षम करण्याची परवानगी देते. गेस्ट WiFi लँडिंग पेजेसवर न वापरलेली डिव्हाइस वैशिष्ट्ये अक्षम केल्याने अभ्यागतांना खात्री मिळते की हे पोर्टल डेटा गोपनीयता मानकांचा आदर करते.

Related network diagnostic tools

Explore companion WiFi and infrastructure tools

Securing captive portal traffic across enterprise networks?

Headers are one defensive layer. Purple manages enterprise captive portal hosting, SSL/TLS certificates, and compliant redirect architecture across Cisco Meraki, HPE Aruba, Ruckus, and Juniper Mist.

Book a 20-min demo
Free Desktop App

Netforge Network Multi-Tool

Run offline network health checks, path analysis, and latency diagnostic scans directly from your desktop.

Download Multi-Tool