安全响应头
安全响应头检测工具
扫描任意网站的 HTTP 响应头,立即得到 A+ 到 F 的安全评级——涵盖 HSTS、CSP、X-Frame-Options 等,并针对缺失项给出修复建议。
输入任意公开域名或网址。我们从边缘节点抓取一次并为其响应头评级——不保存任何数据。
我们检测什么
决定你评级的六个响应头
每一个都封堵一类特定攻击。下面说明它们的作用及重要性。
Strict-Transport-Security
强制浏览器仅使用 HTTPS,阻止降级攻击和 Cookie 劫持。设置至少 6 个月的 max-age。
Content-Security-Policy
控制哪些脚本、样式和资源可以加载——是抵御跨站脚本(XSS)和注入攻击最强的防线。
X-Content-Type-Options
阻止浏览器对响应进行 MIME 嗅探,避免上传的文件被当作可执行脚本。请设为 nosniff。
X-Frame-Options
防止你的页面被嵌入其他网站的框架中,从而阻止点击劫持。使用 X-Frame-Options 或 CSP frame-ancestors。
Referrer-Policy
控制用户点击链接时向其他网站发送多少网址信息,保护私密路径和令牌。
Permissions-Policy
限制页面及其内嵌内容可使用哪些浏览器功能(摄像头、麦克风、地理定位等)。
常见问题