HTTP安全头检查器

检查复制的 HTTP 响应标头,无需将其发送给扫描服务。分析在浏览器中运行,评估八个配置领域,并区分标头缺失与取值较弱。工具不会访问 URL、检查响应正文,也不能证明网站安全。

如何审计网站的安全标头

  1. 1

    获取最终响应

    使用浏览器开发者工具或可信 HTTP 客户端跟随重定向,然后复制最终响应标头。

  2. 2

    粘贴标头块

    每行使用一个“名称: 值”对。HTTP 状态行可以保留,但不会参与分析。

  3. 3

    查看语义检查

    通过、需检查和缺失状态取决于可识别的值,而不只是标头名称是否存在。

  4. 4

    在真实环境中测试更改

    谨慎部署并重新测试实际页面,因为 CSP、COEP 和 Permissions-Policy 可能阻止必要功能。

本地评分的含义与局限

该分数只是配置核对清单,并非漏洞扫描或安全认证。识别到的强配置得2分,需要复核的配置得1分,缺失或无效的控制得0分。

检查范围

项目 本工具采用的强配置标准 重要局限
HSTS 正数max-age不少于180天,并包含includeSubDomains 只能通过HTTPS发送,且需确认所有子域支持HTTPS
CSP 强制策略限制脚本来源,且不含*'unsafe-inline''unsafe-eval' CSP必须按应用设计并在真实页面测试
框架嵌入 CSP frame-ancestors,或旧式X-Frame-Options: DENY/SAMEORIGIN 支持的浏览器优先采用frame-ancestors
MIME X-Content-Type-Options: nosniff 服务器仍须发送正确的Content-Type
Referrer strict-origin-when-cross-originno-referrer等策略 应按分析和隐私需求选择
浏览器功能 Permissions-Policy至少以feature=()关闭一个功能,且不含通配授权 工具无法证明每个许可列表都适合应用
跨源隔离 COOP: same-origin和可识别的COEP值 这些响应头可能影响弹窗或跨源资源

旧式X-XSS-Protection不计分;非零值只显示为提示。ServerX-Powered-By也是可选的信息披露提示,并非漏洞证据。

技术规则依据OWASP HTTP Headers Cheat Sheet、W3C CSP Level 3和RFC 6797。仅凭粘贴内容无法判断响应头是否经由HTTPS送达、证书是否有效、重定向是否改变策略,或浏览器是否收到不同的缓存响应。

隐私与分步存储

解析和评分均在本浏览器中完成。原始响应头不会成为我们的服务器属性,也不会写入URL。分步模式使用随机标识指向sessionStorage记录;记录从创建起固定30分钟后失效,再次打开不会续期。最多保留三个有效记录。若存储失败,流程会停止,不会把数据发送到其他位置。

常见问题

仅有响应头名称并不够。例如,max-age=0会停用HSTS,而X-Content-Type-Options只识别nosniff值。

该浏览器过滤器已被弃用,并可能引发问题。现行指南建议采用设计合理的CSP,通常删除该响应头或将其设为0。

不会。分析只在浏览器中进行。分步模式会用不透明标识符在 sessionStorage 中临时保存,固定最长 30 分钟。

不应默认启用。跨源隔离可提供特定能力,但也可能阻止集成、弹窗或资源。部署前应核对应用需求。

不可以。工具不会联系网站。请从浏览器开发者工具或可信 HTTP 客户端复制最终响应标头。

不能。评级只覆盖有限的标头清单,不测试应用程序、TLS、身份验证或依赖项。

Content-Security-Policy-Report-Only 只收集报告,不执行限制。它有助于部署准备,但本身不提供主动保护。

frame-ancestors 是现代控制方式,在支持它的浏览器中优先。X-Frame-Options 可作为旧客户端的后备。

相关工具