安全响应头

安全响应头检测工具

扫描任意网站的 HTTP 响应头,立即得到 A+ 到 F 的安全评级——涵盖 HSTS、CSP、X-Frame-Options 等,并针对缺失项给出修复建议。

输入任意公开域名或网址。我们从边缘节点抓取一次并为其响应头评级——不保存任何数据。

我们检测什么

决定你评级的六个响应头

每一个都封堵一类特定攻击。下面说明它们的作用及重要性。

Strict-Transport-Security

强制浏览器仅使用 HTTPS,阻止降级攻击和 Cookie 劫持。设置至少 6 个月的 max-age。

Content-Security-Policy

控制哪些脚本、样式和资源可以加载——是抵御跨站脚本(XSS)和注入攻击最强的防线。

X-Content-Type-Options

阻止浏览器对响应进行 MIME 嗅探,避免上传的文件被当作可执行脚本。请设为 nosniff。

X-Frame-Options

防止你的页面被嵌入其他网站的框架中,从而阻止点击劫持。使用 X-Frame-Options 或 CSP frame-ancestors。

Referrer-Policy

控制用户点击链接时向其他网站发送多少网址信息,保护私密路径和令牌。

Permissions-Policy

限制页面及其内嵌内容可使用哪些浏览器功能(摄像头、麦克风、地理定位等)。

常见问题

安全响应头检测工具——一键为网站评级 A+ 到 F | whatsmy.fyi