CSP
控制指令碼與資源來源。
HTTP SECURITY
HTTP 安全回應標頭是伺服器隨頁面回應傳送給瀏覽器的安全規則。它們可限制指令碼來源、強制 HTTPS、防止頁面被惡意框架嵌入,並減少資源類型混淆和隱私資訊洩漏。
這些回應標頭不會取代安全編碼、相依套件更新或漏洞修復,但能為瀏覽器增加一層可執行的防護邊界。
控制指令碼與資源來源。
讓瀏覽器持續使用 HTTPS。
降低框架、MIME 和權限風險。
CDN、反向代理、應用程式框架和來源站都可能加入或覆寫回應標頭。一次部署調整就可能讓 CSP、HSTS 或點擊劫持防護失效,因此需要從公開網路的最終回應核驗。
CSP 可限制指令碼和資源來源,縮小 XSS 成功後的執行空間。
HSTS 減少降級風險,frame-ancestors 防止未授權頁面框架。
直接查看最終回應,發現 CDN、代理和應用層之間的設定差異。
工具安全請求公開網頁、跟隨受控重新導向,並分析最終回應中的六類核心安全標頭。
拒絕本機、內網和保留位址,並在每次重新導向後重新解析。
記錄狀態碼、回應 IP、重新導向和實際回傳的安全標頭。
檢查 CSP 弱來源、HSTS 時長、框架政策和標準標頭值。
按缺少與弱設定提供可操作建議,同時提示高風險部署前提。
評分用於快速比較目前六類設定,不是漏洞掃描或搜尋排名分數。應優先處理 HTTP、CSP、HSTS、框架嵌入和 nosniff,再依業務逐步收緊政策。
核心防護基本完整,繼續檢查政策是否與真實資源和流程一致。
已有部分安全標頭,但仍有明顯缺口或弱設定需要修復。
多數核心標頭缺少,或頁面仍使用 HTTP,應優先建立基礎策略。
沒有證據顯示單獨加入 CSP 或 Permissions-Policy 會直接提升排名。HTTPS、穩定存取和降低安全事故有利於長期可抓取性與信任,但不應把安全標頭當作排名技巧。
過嚴政策可能阻斷付款、登入、統計、廣告和第三方資源。應先用 Report-Only 收集違規,建立 nonce 或 hash,再逐步執行。
不建議直接加入。preload 影響時間長且難以快速撤回,必須先確認主網域和所有子網域長期支援 HTTPS。
現代瀏覽器優先使用 CSP frame-ancestors。需要相容舊瀏覽器時,可同時保留 DENY 或 SAMEORIGIN。
它屬於縱深防護和最小權限設定,不一定代表現有漏洞。站長應依真實功能限制不需要的能力。