[{"data":1,"prerenderedAt":129},["ShallowReactive",2],{"tool-website-security-check-th":3},{"doc":4},{"title":5,"description":6,"link":7,"published":8,"lastReviewed":9,"lede":10,"faq":11,"body":30},"ตรวจความปลอดภัยเว็บไซต์: HTTP security header, SSL\u002FTLS และ PQC Readiness","ตรวจสอบการตั้งค่า HTTP security header, SSL\u002FTLS และความพร้อมรับ post-quantum (PQC) ของเว็บไซต์ อ่านจากค่าที่ server ตอบกลับเท่านั้น ข้อที่พบมีวิธีแก้ไขกำกับไว้","website-security-check","2026-09-13","2026-09-21","ใส่ชื่อโดเมน แล้วดูว่าคนภายนอกเห็นอะไรจากเว็บไซต์ของคุณ ระบบอ่านค่าที่ server ตอบกลับมาเท่านั้น",[12,15,18,21,24,27],{"q":13,"a":14},"ตรวจเว็บไซต์ที่ไม่ใช่ของเราได้ไหม","สามารถทำได้ โดยเจ้าของเว็บไซต์จะเห็นการเชื่อมต่อจากระบบตรวจสอบนี้ใน log ระบบจึงต้องบันทึกประวัติของผู้สั่งตรวจสอบไว้ 90 วัน (ตามที่ระบุในนโยบายความเป็นส่วนตัว) ก่อนเริ่มการตรวจ ผู้ใช้จะต้องกดยอมรับเพื่อรับทราบว่าระบบจะเชื่อมต่อไปยังเว็บไซต์นั้นจากภายนอก",{"q":16,"a":17},"ตรวจซ้ำแล้วได้ผลเดิม เป็นเพราะอะไร","ระบบเก็บผลของโดเมนเดิมไว้ 300 วินาที ช่วงนี้ตรวจกี่ครั้งก็ได้ผลเดิม หน้าผลจะติดป้ายว่าเป็นผลเก่าพร้อมนับถอยหลังว่าตรวจใหม่ได้เมื่อไหร่ ไม่มีวิธีข้ามช่วงนี้",{"q":19,"a":20},"ตรวจพอร์ตอะไร","ตรวจที่พอร์ต 443 เท่านั้น ถ้าพิมพ์พอร์ตต่อท้ายโดเมนมา ระบบจะไม่สนใจและตรวจที่ 443 ตามเดิม ส่วนพอร์ต 80 เปิดดูอย่างเดียวว่า redirect ไป HTTPS หรือไม่",{"q":22,"a":23},"PQC Readiness ตรวจอะไร","ตรวจว่า key exchange ที่เซิร์ฟเวอร์ตกลงใช้จริงเป็นกลุ่มไหน ไม่ได้อ่านจากรายการที่ประกาศไว้ กลุ่ม hybrid อย่าง X25519MLKEM768 กับกลุ่ม ML-KEM ล้วนนับว่าผ่าน ส่วนลายเซ็นของ certificate อยู่ในโมดูล SSL\u002FTLS ไม่ได้อยู่ในข้อนี้",{"q":25,"a":26},"ผลขึ้นว่ายังใช้ key exchange แบบ classical ต้องรีบแก้แค่ไหน","ไม่ต้องแก้แบบฉุกเฉิน แต่ควรผูกไว้กับรอบอัปเกรด TLS library ครั้งถัดไป วิธีแก้คืออัปเดต TLS library เป็นรุ่นที่รองรับ ML-KEM แล้วเปิดกลุ่มแบบ hybrid ถ้าเว็บอยู่หลัง CDN ต้องตั้งที่ CDN เพราะ key exchange จบที่ชั้นนั้น ฝั่งผู้ใช้ที่ยังไม่รองรับจะเจรจาใช้กลุ่มเดิมต่อไปได้ ตราบใดที่ยังเปิดกลุ่ม classical ไว้ในค่าที่ตั้ง แต่ควรทดสอบความเข้ากันได้ก่อนเปิดใช้จริง",{"q":28,"a":29},"ผลจากเครื่องมือนี้ใช้แทนการทดสอบเจาะระบบได้ไหม","ไม่ได้ เครื่องมือนี้ตรวจแค่ค่าที่ server ตอบกลับ ไม่ต้อง authenticate ส่วนช่องโหว่อย่าง broken access control, business logic abuse และ injection ต้องทดสอบด้วยมือหลังเข้าสู่ระบบ อยู่ในขอบเขตของการทดสอบเจาะระบบ",{"type":31,"value":32,"toc":121},"minimark",[33,37,40,44,67,71,74,77,80,83,86,106,109,112],[34,35,36],"p",{},"ผลลัพธ์ที่แสดงคือภาพที่บุคคลภายนอกเห็นจากเว็บไซต์ของคุณ ณ วินาทีที่ตรวจสอบ\nซึ่งอาจไม่ใช่ค่าคอนฟิกที่ตั้งไว้ที่เครื่องเว็บเซิร์ฟเวอร์โดยตรง หากเว็บไซต์ใช้ CDN หรือ WAF\nค่าที่ระบบอ่านได้จะเป็นของชั้นนั้น ไม่ใช่ของเครื่องต้นทาง",[34,38,39],{},"หน้าผลจะระบุว่าตรวจพบระบบใดขวางอยู่ด้านหน้าสุด และวิธีแก้ทุกข้อจะบอกว่าต้องไปตั้งค่าที่ชั้นไหน",[41,42,43],"h2",{"id":43},"ตรวจอะไรบ้าง",[45,46,47,55,61],"ul",{},[48,49,50,54],"li",{},[51,52,53],"strong",{},"HTTP security header",": HSTS, Content-Security-Policy, X-Frame-Options,\nX-Content-Type-Options, Cache-Control, การตั้งค่า CORS, แฟล็กของ cookie,\nการ redirect จากพอร์ต 80 และการซ่อนเวอร์ชันของเซิร์ฟเวอร์",[48,56,57,60],{},[51,58,59],{},"SSL\u002FTLS",": เวอร์ชันของโปรโตคอล, cipher suite, การป้องกัน downgrade,\nrenegotiation, compression รวมถึงรายละเอียดของ certificate (อายุ, chain,\nชื่อโดเมน, อัลกอริทึมที่ใช้ลงนาม และขนาดกุญแจ)",[48,62,63,66],{},[51,64,65],{},"ความพร้อมรับ post-quantum",": กลไก key exchange\nที่เซิร์ฟเวอร์เลือกใช้งานจริงในแต่ละหมายเลขไอพี",[41,68,70],{"id":69},"pqc-readiness","PQC Readiness",[34,72,73],{},"แม้ปัจจุบันจะยังไม่มีคอมพิวเตอร์ควอนตัมที่ถอดรหัส TLS ได้\nแต่ทราฟฟิกที่ถูกดักเก็บไว้ในวันนี้อาจถูกนำไปถอดรหัสได้ในอนาคต กระบวนการแลกเปลี่ยนกุญแจ\n(key exchange) จึงเป็นด่านแรกที่ควรได้รับการอัปเกรด",[34,75,76],{},"ระบบจะสร้างการเชื่อมต่อ TLS 1.3 เพื่อดูว่าเซิร์ฟเวอร์ตกลงใช้กลุ่มใดในการแลกเปลี่ยนกุญแจ\nแล้วแสดงผลทีละหมายเลขไอพี เนื่องจากโดเมนเดียวอาจชี้ไปที่หลายเครื่องและตั้งค่าไม่ตรงกัน\nถ้าทุกไอพีตอบตรงกันก็เห็นสถานะเดียว ถ้าไม่ตรงกันจะเห็นว่าไอพีไหนยังไม่ได้ตั้งค่า",[34,78,79],{},"ระบบจะนับว่าผ่าน ก็ต่อเมื่อเซิร์ฟเวอร์ตกลงใช้กลุ่มแบบ hybrid (เช่น X25519MLKEM768)\nหรือกลุ่ม ML-KEM ล้วนในการเชื่อมต่อครั้งนั้น สถานะมาจากกลุ่มที่เจรจาใช้งานจริง ณ ตอนนั้น\nไม่ใช่รายการที่เซิร์ฟเวอร์ประกาศว่ารองรับ เซิร์ฟเวอร์ที่รองรับ post-quantum\nแต่เลือกใช้กลุ่มแบบ classical ในรอบที่ทดสอบ จึงยังไม่ถือว่าผ่าน",[41,81,82],{"id":82},"วิธีอ่านผลลัพธ์",[34,84,85],{},"ผลการตรวจสอบแบ่งเป็น 3 สถานะ:",[45,87,88,94,100],{},[48,89,90,93],{},[51,91,92],{},"ต้องแก้ไข",": พบการตั้งค่าที่ยังไม่ได้มาตรฐานหรือมีความเสี่ยง",[48,95,96,99],{},[51,97,98],{},"ผ่าน",": ตรวจแล้วไม่พบประเด็นที่ข้อนั้นตรวจ",[48,101,102,105],{},[51,103,104],{},"ตรวจไม่ได้",": ระบบยังไม่สามารถประเมินผลได้\n(ข้อในกลุ่มนี้จะไม่ถูกนับว่าผ่าน และจะมีเหตุผลระบุกำกับไว้)",[41,107,108],{"id":108},"สิ่งที่ควรทำต่อไป",[34,110,111],{},"สำหรับหัวข้อที่ \"ต้องแก้ไข\" จะมีคำแนะนำในการแก้ปัญหาแนบมาให้เสมอ\nทั้งค่าที่ควรตั้งและคำสั่งสำหรับตรวจสอบซ้ำหลังจากแก้ไขเสร็จเรียบร้อย\nหากปัญหานั้นไม่สามารถแก้ได้จากเซิร์ฟเวอร์ที่คุณดูแลอยู่\nหน้าผลจะระบุให้ชัดเจนว่าคุณควรไปปรับการตั้งค่าที่ระบบชั้นใดแทน (เช่น ปรับที่ CDN)",[34,113,114,115,120],{},"หากหน่วยงานของคุณอยู่ในขอบเขตมาตรฐานเว็บไซต์ 2568\nเครื่องมือนี้ไม่ได้บอกว่าผลที่เจอตรงกับข้อไหนในประกาศ ถ้าต้องการประเมินตามประกาศ\nให้ไปใช้",[116,117,119],"a",{"href":118},"\u002Fth\u002Ftools\u002Fwss-2568","แบบประเมินตนเองตามมาตรฐานเว็บไซต์ 2568"," เป็นคนละเครื่องมือกัน",{"title":122,"searchDepth":123,"depth":123,"links":124},"",2,[125,126,127,128],{"id":43,"depth":123,"text":43},{"id":69,"depth":123,"text":70},{"id":82,"depth":123,"text":82},{"id":108,"depth":123,"text":108},1790565613439]