CSP
控制脚本与资源来源。
HTTP SECURITY
HTTP 安全响应头是服务器随页面响应发送给浏览器的安全规则。它们可以限制脚本来源、强制 HTTPS、防止页面被恶意框架嵌入,并减少资源类型混淆和隐私信息泄露。
这些响应头不会替代安全编码、依赖更新或漏洞修复,但能为浏览器增加一层可执行的防护边界。
控制脚本与资源来源。
让浏览器持续使用 HTTPS。
降低框架、MIME 和权限风险。
CDN、反向代理、应用框架和源站都可能添加或覆盖响应头。一次部署调整就可能让 CSP、HSTS 或点击劫持防护失效,因此需要从公网最终响应进行核验。
CSP 可以限制脚本和资源来源,缩小 XSS 成功后的执行空间。
HSTS 减少降级风险,frame-ancestors 防止未授权页面框架。
直接查看最终响应,发现 CDN、代理和应用层之间的配置差异。
工具安全请求公开网页、跟随受控重定向,并分析最终响应中的六类核心安全头。
拒绝本机、内网和保留地址,并在每次重定向后重新解析。
记录状态码、响应 IP、重定向和实际返回的安全头。
检查 CSP 弱来源、HSTS 时长、框架策略和标准头值。
按缺失与弱配置给出可操作建议,同时提示高风险部署前提。
评分用于快速比较当前六类配置,不是漏洞扫描或搜索排名分数。应优先解决 HTTP、CSP、HSTS、框架嵌入和 nosniff 问题,再结合业务逐步收紧策略。
核心防护基本完整,继续检查策略是否与真实资源和业务流程一致。
已有部分安全头,但仍有明显缺口或弱配置需要排期修复。
多数核心头缺失,或页面仍使用 HTTP,应优先建立基础安全响应策略。
没有证据表明单独添加 CSP 或 Permissions-Policy 会直接提升排名。HTTPS、稳定访问和降低安全事故有利于网站长期可抓取性与信任,但不应把安全头当作关键词排名技巧。
过严策略可能阻断支付、登录、统计、广告和第三方资源。应先用 Report-Only 收集违规,建立 nonce 或 hash,再逐步执行。
不建议直接添加。preload 影响长且难以快速撤回,必须先确认主域和所有子域长期支持 HTTPS,并满足浏览器列表要求。
现代浏览器优先使用 CSP frame-ancestors,它能指定多个可信来源。需要兼容旧浏览器时可同时保留 DENY 或 SAMEORIGIN。
它属于纵深防护和最小权限配置,不一定代表现有漏洞。工具将其列为改进项,站长应根据真实功能限制不需要的能力。