HTTP 安全响应头检测

HTTP 安全响应头检测

检查 CSP、HSTS、点击劫持、MIME 嗅探和浏览器权限策略。

示例: 工具读取最终页面的公开响应头,不执行页面脚本,也不保存历史记录。

安全响应头检测结果

尚未开始检测

输入网页地址,然后点击“检测安全头”。

HTTP SECURITY

什么是 HTTP 安全响应头?

HTTP 安全响应头是服务器随页面响应发送给浏览器的安全规则。它们可以限制脚本来源、强制 HTTPS、防止页面被恶意框架嵌入,并减少资源类型混淆和隐私信息泄露。

这些响应头不会替代安全编码、依赖更新或漏洞修复,但能为浏览器增加一层可执行的防护边界。

CSP

控制脚本与资源来源。

HSTS

让浏览器持续使用 HTTPS。

浏览器防护

降低框架、MIME 和权限风险。

为什么站长需要检测安全响应头?

CDN、反向代理、应用框架和源站都可能添加或覆盖响应头。一次部署调整就可能让 CSP、HSTS 或点击劫持防护失效,因此需要从公网最终响应进行核验。

降低前端注入影响

CSP 可以限制脚本和资源来源,缩小 XSS 成功后的执行空间。

保护 HTTPS 与页面嵌入

HSTS 减少降级风险,frame-ancestors 防止未授权页面框架。

统一边缘与源站配置

直接查看最终响应,发现 CDN、代理和应用层之间的配置差异。

安全响应头检测如何工作?

工具安全请求公开网页、跟随受控重定向,并分析最终响应中的六类核心安全头。

  1. 01

    校验公网地址

    拒绝本机、内网和保留地址,并在每次重定向后重新解析。

  2. 02

    读取最终响应

    记录状态码、响应 IP、重定向和实际返回的安全头。

  3. 03

    分析策略强度

    检查 CSP 弱来源、HSTS 时长、框架策略和标准头值。

  4. 04

    生成实施建议

    按缺失与弱配置给出可操作建议,同时提示高风险部署前提。

如何理解安全头评分?

评分用于快速比较当前六类配置,不是漏洞扫描或搜索排名分数。应优先解决 HTTP、CSP、HSTS、框架嵌入和 nosniff 问题,再结合业务逐步收紧策略。

A / B

核心防护基本完整,继续检查策略是否与真实资源和业务流程一致。

C / D

已有部分安全头,但仍有明显缺口或弱配置需要排期修复。

F

多数核心头缺失,或页面仍使用 HTTP,应优先建立基础安全响应策略。

HTTP 安全响应头常见问题

安全响应头会直接提升 SEO 排名吗?+

没有证据表明单独添加 CSP 或 Permissions-Policy 会直接提升排名。HTTPS、稳定访问和降低安全事故有利于网站长期可抓取性与信任,但不应把安全头当作关键词排名技巧。

为什么不能直接复制一份最严格的 CSP?+

过严策略可能阻断支付、登录、统计、广告和第三方资源。应先用 Report-Only 收集违规,建立 nonce 或 hash,再逐步执行。

HSTS 是否应该立即加 preload?+

不建议直接添加。preload 影响长且难以快速撤回,必须先确认主域和所有子域长期支持 HTTPS,并满足浏览器列表要求。

X-Frame-Options 和 frame-ancestors 用哪个?+

现代浏览器优先使用 CSP frame-ancestors,它能指定多个可信来源。需要兼容旧浏览器时可同时保留 DENY 或 SAMEORIGIN。

为什么 Permissions-Policy 缺失也会提示?+

它属于纵深防护和最小权限配置,不一定代表现有漏洞。工具将其列为改进项,站长应根据真实功能限制不需要的能力。