HTTP安全头检查器
请粘贴响应标头,而不是 URL。存在重定向时应检查最终响应。
检查复制的 HTTP 响应标头,无需将其发送给扫描服务。分析在浏览器中运行,评估八个配置领域,并区分标头缺失与取值较弱。工具不会访问 URL、检查响应正文,也不能证明网站安全。
如何审计网站的安全标头
-
1
获取最终响应
使用浏览器开发者工具或可信 HTTP 客户端跟随重定向,然后复制最终响应标头。
-
2
粘贴标头块
每行使用一个“名称: 值”对。HTTP 状态行可以保留,但不会参与分析。
-
3
查看语义检查
通过、需检查和缺失状态取决于可识别的值,而不只是标头名称是否存在。
-
4
在真实环境中测试更改
谨慎部署并重新测试实际页面,因为 CSP、COEP 和 Permissions-Policy 可能阻止必要功能。
本地评分的含义与局限
该分数只是配置核对清单,并非漏洞扫描或安全认证。识别到的强配置得2分,需要复核的配置得1分,缺失或无效的控制得0分。
检查范围
| 项目 | 本工具采用的强配置标准 | 重要局限 |
|---|---|---|
| HSTS | 正数max-age不少于180天,并包含includeSubDomains |
只能通过HTTPS发送,且需确认所有子域支持HTTPS |
| CSP | 强制策略限制脚本来源,且不含*、'unsafe-inline'、'unsafe-eval' |
CSP必须按应用设计并在真实页面测试 |
| 框架嵌入 | CSP frame-ancestors,或旧式X-Frame-Options: DENY/SAMEORIGIN |
支持的浏览器优先采用frame-ancestors |
| MIME | X-Content-Type-Options: nosniff |
服务器仍须发送正确的Content-Type |
| Referrer | strict-origin-when-cross-origin或no-referrer等策略 |
应按分析和隐私需求选择 |
| 浏览器功能 | Permissions-Policy至少以feature=()关闭一个功能,且不含通配授权 |
工具无法证明每个许可列表都适合应用 |
| 跨源隔离 | COOP: same-origin和可识别的COEP值 |
这些响应头可能影响弹窗或跨源资源 |
旧式X-XSS-Protection不计分;非零值只显示为提示。Server和X-Powered-By也是可选的信息披露提示,并非漏洞证据。
技术规则依据OWASP HTTP Headers Cheat Sheet、W3C CSP Level 3和RFC 6797。仅凭粘贴内容无法判断响应头是否经由HTTPS送达、证书是否有效、重定向是否改变策略,或浏览器是否收到不同的缓存响应。
隐私与分步存储
解析和评分均在本浏览器中完成。原始响应头不会成为我们的服务器属性,也不会写入URL。分步模式使用随机标识指向sessionStorage记录;记录从创建起固定30分钟后失效,再次打开不会续期。最多保留三个有效记录。若存储失败,流程会停止,不会把数据发送到其他位置。
常见问题
仅有响应头名称并不够。例如,max-age=0会停用HSTS,而X-Content-Type-Options只识别nosniff值。
该浏览器过滤器已被弃用,并可能引发问题。现行指南建议采用设计合理的CSP,通常删除该响应头或将其设为0。
不会。分析只在浏览器中进行。分步模式会用不透明标识符在 sessionStorage 中临时保存,固定最长 30 分钟。
不应默认启用。跨源隔离可提供特定能力,但也可能阻止集成、弹窗或资源。部署前应核对应用需求。
不可以。工具不会联系网站。请从浏览器开发者工具或可信 HTTP 客户端复制最终响应标头。
不能。评级只覆盖有限的标头清单,不测试应用程序、TLS、身份验证或依赖项。
Content-Security-Policy-Report-Only 只收集报告,不执行限制。它有助于部署准备,但本身不提供主动保护。
frame-ancestors 是现代控制方式,在支持它的浏览器中优先。X-Frame-Options 可作为旧客户端的后备。
相关工具
规范URL验证器
检查谷歌识别的任意页面的标准URL,检测HTML链接标签、HTTP链接头、冲突以及重定向链路。
坏链检查器
抓取单个页面(或小型站点地图),并按 HTTP 状态标记每个坏链。快速检查并检测重定向链。
规范标签生成器
生成有效的 `rel=canonical` 链接标签,包含对应的 HTTP 链接头信息以及需避免的常见错误。
词频统计器
找出任意文本中重复最多的词,并显示次数与密度百分比。适合编辑校对、SEO 检查和内容审计。
外链锚文本分析器
粘贴外链、CSV 行、URL | 锚文本组合或纯锚文本行,统计重复项并导出 Anchor Text,Count,Share CSV。
Breadcrumb Schema 生成器
为任意页面层级生成有效的 BreadcrumbList JSON-LD。输出可直接粘贴到网站 head 中的 schema.org 标记。