HTTP 安全回應標頭檢測

HTTP 安全回應標頭檢測

檢查 CSP、HSTS、點擊劫持、MIME 嗅探和瀏覽器權限政策。

範例: 工具讀取最終頁面的公開回應標頭,不執行頁面指令碼,也不儲存歷史記錄。

安全回應標頭檢測結果

尚未開始檢測

輸入網頁網址,然後點擊「檢測安全標頭」。

HTTP SECURITY

什麼是 HTTP 安全回應標頭?

HTTP 安全回應標頭是伺服器隨頁面回應傳送給瀏覽器的安全規則。它們可限制指令碼來源、強制 HTTPS、防止頁面被惡意框架嵌入,並減少資源類型混淆和隱私資訊洩漏。

這些回應標頭不會取代安全編碼、相依套件更新或漏洞修復,但能為瀏覽器增加一層可執行的防護邊界。

CSP

控制指令碼與資源來源。

HSTS

讓瀏覽器持續使用 HTTPS。

瀏覽器防護

降低框架、MIME 和權限風險。

為什麼站長需要檢測安全回應標頭?

CDN、反向代理、應用程式框架和來源站都可能加入或覆寫回應標頭。一次部署調整就可能讓 CSP、HSTS 或點擊劫持防護失效,因此需要從公開網路的最終回應核驗。

降低前端注入影響

CSP 可限制指令碼和資源來源,縮小 XSS 成功後的執行空間。

保護 HTTPS 與頁面嵌入

HSTS 減少降級風險,frame-ancestors 防止未授權頁面框架。

統一邊緣與來源站設定

直接查看最終回應,發現 CDN、代理和應用層之間的設定差異。

安全回應標頭檢測如何運作?

工具安全請求公開網頁、跟隨受控重新導向,並分析最終回應中的六類核心安全標頭。

  1. 01

    驗證公開網路位址

    拒絕本機、內網和保留位址,並在每次重新導向後重新解析。

  2. 02

    讀取最終回應

    記錄狀態碼、回應 IP、重新導向和實際回傳的安全標頭。

  3. 03

    分析政策強度

    檢查 CSP 弱來源、HSTS 時長、框架政策和標準標頭值。

  4. 04

    產生實施建議

    按缺少與弱設定提供可操作建議,同時提示高風險部署前提。

如何理解安全標頭評分?

評分用於快速比較目前六類設定,不是漏洞掃描或搜尋排名分數。應優先處理 HTTP、CSP、HSTS、框架嵌入和 nosniff,再依業務逐步收緊政策。

A / B

核心防護基本完整,繼續檢查政策是否與真實資源和流程一致。

C / D

已有部分安全標頭,但仍有明顯缺口或弱設定需要修復。

F

多數核心標頭缺少,或頁面仍使用 HTTP,應優先建立基礎策略。

HTTP 安全回應標頭常見問題

安全回應標頭會直接提升 SEO 排名嗎?+

沒有證據顯示單獨加入 CSP 或 Permissions-Policy 會直接提升排名。HTTPS、穩定存取和降低安全事故有利於長期可抓取性與信任,但不應把安全標頭當作排名技巧。

為什麼不能直接複製最嚴格的 CSP?+

過嚴政策可能阻斷付款、登入、統計、廣告和第三方資源。應先用 Report-Only 收集違規,建立 nonce 或 hash,再逐步執行。

HSTS 是否應立即加入 preload?+

不建議直接加入。preload 影響時間長且難以快速撤回,必須先確認主網域和所有子網域長期支援 HTTPS。

X-Frame-Options 和 frame-ancestors 用哪個?+

現代瀏覽器優先使用 CSP frame-ancestors。需要相容舊瀏覽器時,可同時保留 DENY 或 SAMEORIGIN。

為什麼 Permissions-Policy 缺少也會提示?+

它屬於縱深防護和最小權限設定,不一定代表現有漏洞。站長應依真實功能限制不需要的能力。