- 001
HTTPSで配信されているtransport.https
- 002
TLS証明書が現在有効transport.certificate-valid
- 003
証明書チェーンが信頼されるtransport.certificate-trust
- 004
HTTPからHTTPSへ転送transport.redirect
- 005
HSTSが設定されているtransport.hsts
- 006
HSTSの有効期間transport.hsts-age
- 007
HSTSをサブドメインにも適用transport.hsts-subdomains
- 008
HSTS Preload要件transport.hsts-preload
- 009
Content Security Policyheaders.csp
- 010
CSPでunsafe-inlineを許可していないheaders.csp-inline
- 011
CSPでunsafe-evalを許可していないheaders.csp-eval
- 012
CSPのdefault-srcheaders.csp-default
- 013
CSPの過剰なワイルドカードheaders.csp-wildcard
- 014
CSPでHTTP配信元を許可していないheaders.csp-http
- 015
CSP違反の報告先headers.csp-reporting
- 016
クリックジャッキング対策headers.frame
- 017
MIMEスニッフィング対策headers.nosniff
- 018
Referrer-Policyheaders.referrer
- 019
Permissions-Policyheaders.permissions
- 020
Cross-Origin-Opener-Policyheaders.coop
- 021
Cross-Origin-Embedder-Policyheaders.coep
- 022
Cross-Origin-Resource-Policyheaders.corp
- 023
レガシーなクロスドメイン許可を制限headers.crossdomain
- 024
サーバーバージョンを露出していないheaders.server
- 025
秘密情報らしき文字列がないhtml.secret-pattern
- 026
ソースマップ参照を公開していないhtml.sourcemap
- 027
生成ツール情報を露出していないhtml.generator
- 028
本番HTMLにconsole.logを残していないhtml.console-log
- 029
危険なCORSワイルドカードがないheaders.cors
- 030
CORSの認証情報設定に矛盾がないheaders.cors-credentials
- 031
機密ページのキャッシュ制御headers.cache
- 032
過大な初期HTMLを配信していないheaders.content-length
- 033
トップページが正常応答response.status
- 034
Content-Typeが明示されているresponse.content-type
- 035
CookieのSecure属性cookie.secure
- 036
CookieのHttpOnly属性cookie.httponly
- 037
CookieのSameSite属性cookie.samesite
- 038
SameSite=NoneとSecureの組み合わせcookie.none-secure
- 039
Cookieの有効期間が過度に長くないcookie.lifetime
- 040
Mixed Contentがないhtml.mixed-content
- 041
WebSocketをWSSで暗号化html.insecure-websocket
- 042
廃止されたクライアント技術を使用していないhtml.legacy-active-content
- 043
postMessageの送受信元を限定html.postmessage-origin-signal
- 044
外部JavaScript依存数html.external-scripts
- 045
外部JavaScriptのSRIhtml.sri
- 046
外部スクリプト配信元を限定html.external-hosts
- 047
外部CSSのSRIhtml.style-sri
- 048
別タブリンクのnoopenerhtml.noopener
- 049
危険なJavaScript APIの兆候html.dangerous-js
- 050
危険なインラインイベントを抑制html.inline-events
- 051
外部iframeのsandboxhtml.iframe-sandbox
- 052
Service Workerの利用を把握html.service-worker
- 053
Web App Manifestの公開html.manifest
- 054
ページタイトルが設定されているhtml.title
- 055
文字コードが明示されているhtml.charset
- 056
html要素に言語が設定されているhtml.lang
- 057
canonicalが安全なURLを指しているhtml.canonical-https
- 058
パスワード欄のtype属性forms.password-type
- 059
フォーム送信先がHTTPSforms.https-action
- 060
POSTフォームのCSRF対策兆候forms.csrf-signal
- 061
SPFレコードdns.spf
- 062
SPFの終端ポリシーdns.spf-policy
- 063
DMARCレコードdns.dmarc
- 064
DMARC強制ポリシーdns.dmarc-policy
- 065
DMARC集計レポート送信先dns.dmarc-rua
- 066
CAAレコードdns.caa
- 067
DNSSECdns.dnssec
- 068
代表的な管理ファイルが公開されていないpublic.exposed-files
- 069
security.txtを公開public.security-txt
- 070
security.txtの有効期限public.security-expiry
- 071
robots.txtに機密パスを列挙していないpublic.robots
- 072
sitemapに非公開ページを含めていないpublic.sitemap
- 073
クライアント保存値を認証判定に使っていないauth.client-storage-signal
- 074
Refererをアクセス制御に使っていないauth.referrer-gate-signal
- 075
認証後コンテンツを静的ファイルで直接配信していないauth.static-content-signal
- 076
存在しないURLのステータスresponse.soft-404
- 077
エラー応答のデバッグ情報response.debug-details
- 078
エラー応答のヘッダー整合性response.header-consistency
- 079
TLS 1.2以上のみを許可transport.tls-version
- 080
ネゴシエートされた暗号スイートtransport.negotiated-cipher
- 081
OCSP Staplingtransport.ocsp-stapling
- 082
証明書期限の余裕transport.cert-expiry-window
- 083
HTTPSからHTTPへ降格しないtransport.redirect-downgrade
- 084
CSPがレスポンスヘッダーで強制されているheaders.csp-enforcement
- 085
CSPの基幹ディレクティブheaders.csp-directives
- 086
Trusted Typesの適用headers.trusted-types
- 087
CookieのDomain/Path範囲cookie.scope
- 088
Cookie接頭辞の要件cookie.prefix
- 089
Partitioned Cookieの要件cookie.partitioned
- 090
Cookie名・値のサイズ上限cookie.size-limit
- 091
security.txtのRFC 9116形式public.security-format
- 092
SPFの一意性・構文・DNS参照数dns.spf-validity
- 093
MTA-STSdns.mta-sts
- 094
SMTP TLSレポート(TLS-RPT)dns.tls-rpt
- 095
外部資産のバージョン固定supply.unpinned-resource
- 096
同一オリジンを限定巡回crawl.coverage
- 097
ページ間のセキュリティヘッダー整合性crawl.security-header-consistency
- 098
認証関連ページのno-storecrawl.sensitive-cache
- 099
任意Originを反射しないheaders.cors-reflection
- 100
動的CORSでVary: Originを返すheaders.cors-vary
- 101
Cookie・Referer偽装でアクセス範囲が増えないauth.unauthenticated-variant-diff
- 102
認証後静的ファイルの未認証到達性auth.static-target-reachability
- 103
未認証APIの情報露出兆候auth.anonymous-api-exposure
- 104
パスワードマネージャーに適したautocompleteforms.password-autocomplete-policy
- 105
パスワード欄への貼り付けを許可forms.password-paste-policy
- 106
64文字以上のパスワードをHTMLで妨げないforms.password-client-length
- 107
パスワードをPOSTで送信forms.password-submit-method
- 108
認証情報の送信先をHTTPS・同一オリジンへ限定forms.credential-action-origin
- 109
機密情報をURL・GETフォームへ含めないdata.sensitive-url-parameters
- 110
Webサーバー/CMSのデフォルトファイルpublic.server-default-artifacts
- 111
ディレクトリ一覧を公開していないpublic.directory-listing
- 112
旧版・バックアップファイルの露出public.old-backup-variants
- 113
ソースマップの原文公開public.source-map-content
- 114
CMSセットアップ/管理入口の露出public.cms-setup-surface
- 115
API仕様・GraphQL開発画面の公開public.api-docs-surface
- 116
旧版・別ログイン・テスト画面の露出public.legacy-entrypoints
- 117
HSTSを全HTTPS応答へ適用crawl.hsts-coverage
- 118
クリックジャッキング対策を全HTMLへ適用crawl.frame-coverage
- 119
CSP frame-ancestorsを全HTMLへ適用crawl.csp-frame-ancestors-coverage
- 120
nosniffを全応答へ適用crawl.nosniff-coverage
- 121
Content-Typeと文字コードを全テキスト応答へ明示crawl.content-type-charset-coverage
- 122
下層・エラー応答のバージョン/デバッグ情報crawl.disclosure-coverage
- 123
セッションIDをURLへ含めていないsession.id-in-url
- 124
OPTIONSが示す不要・危険なHTTPメソッドhttp.options-advertised-methods
- 125
CORSプリフライトの許可範囲cors.preflight-policy
- 126
外部URLパラメータへのオープンリダイレクトredirect.external-parameter-probe
- 127
OAuth/OIDCの非推奨フロー兆候oauth.legacy-flow-signal