安全响应头分析器
粘贴任意网站的原始 HTTP 响应头,本分析器会指出缺失或薄弱之处。它检查真正能加固站点的响应头(Content-Security-Policy、Strict-Transport-Security、X-Content-Type-Options、X-Frame-Options、Referrer-Policy 和 Permissions-Policy),并提醒像 Server 或 X-Powered-By 这类会泄露版本细节的响应头。每条发现都标记为高、中或低,让你清楚该先修复什么。
响应头审计如何运作
-
1
获取你的响应头
运行 `curl -I https://example.com`,或从浏览器开发者工具的“网络”标签复制响应头。
-
2
粘贴进来
把响应头块放进输入框,每行一对 `名称: 值`。
-
3
查看按优先级排列的发现
每个响应头都会被检查,任何缺口都标记为高、中或低,并给出应添加的确切指令。
-
4
加固后再次检查
把缺失的响应头加入服务器配置,重新加载,然后粘贴新的响应以确认缺口已补上。
影响成效的响应头
| 响应头 | 阻止的内容 | 最低推荐值 |
|---|---|---|
| Content-Security-Policy | XSS、点击劫持、混合内容 | default-src 'self'; object-src 'none'; frame-ancestors 'none' |
| Strict-Transport-Security | SSL 剥离、HTTP 下的 Cookie 泄露 | max-age=31536000; includeSubDomains; preload |
| X-Frame-Options | 旧版浏览器中的点击劫持 | DENY(或依赖 CSP frame-ancestors) |
| X-Content-Type-Options | 对上传文件的 MIME 嗅探 | nosniff |
| Referrer-Policy | 向第三方泄露完整网址 | strict-origin-when-cross-origin |
| Permissions-Policy | 不可信嵌入中的相机/麦克风/地理位置 | camera=(), microphone=(), geolocation=() |
本分析器会标记什么
粘贴你的响应头,它会逐项检查以下内容,并按优先级标记每个缺口:
- 缺少 Strict-Transport-Security(高),或已设置但缺少
includeSubDomains(中),会使子域面临降级风险。 - 缺少 Content-Security-Policy(高),或仍允许
'unsafe-inline'的 CSP(中),会抵消它的大部分价值。 - X-Content-Type-Options 未设为
nosniff(低),浏览器可能对响应进行 MIME 嗅探。 - 缺少 X-Frame-Options(中),除非 CSP 的
frame-ancestors指令已经在承担这项工作。 - 缺少 Referrer-Policy 或 Permissions-Policy(低):完整网址会泄露给第三方,强大的浏览器功能保持开放。
- 存在 Server 或 X-Powered-By(低):它们会暴露你的技术栈及版本,去掉它们可降低可识别度。
上线建议
先以仅报告模式部署 CSP(Content-Security-Policy-Report-Only),并接入一个报告端点。让它在真实流量下运行一周,再切换到强制执行:你会发现一些早已忘记的第三方脚本。
常见问题
粘贴完整的 HTTP 响应头,每行一对 名称: 值。最快的来源是 curl -I https://example.com,或浏览器“网络”标签中任意请求下的响应头部分。
不会。它只读取你粘贴的 HTTP 响应头。通过 <meta http-equiv> 标签提供的 CSP 只对该文档生效,且弱于真正的响应头,所以请发送响应头版本。
不值得。所有现代浏览器都已移除 XSS 审计器,因此这个响应头不提供保护,有时还会引入自身问题。用一份可靠的 Content-Security-Policy 取而代之。
像 Cloudflare 这样的 CDN 可能会删除或重写响应头(尤其是 Server,以及通过 Transform Rules 可选地处理 CSP)。用 curl -I 直接对公开网址与源站比较,即可看清边缘到底改了什么。
相关工具
坏链检查器
粘贴页面 URL,检查其出站链接中的 404 和其他 HTTP 错误,并显示每个链接的状态码。
HTTP安全头检查器
粘贴 HTTP 响应标头,在浏览器本地检查 HSTS、CSP、点击劫持、MIME、referrer 和跨源策略。
XML 站点地图检查器
在浏览器中检查站点地图 XML,发现解析错误、缺少地址、重复 URL 以及常用站点地图字段值问题。
外部链接提取器
粘贴原始HTML,可选设置基础URL,即可获得代码中所有外部 http/https 链接的干净、去重列表,用于链接审计和SEO审查。
元描述长度检查器
测量元描述的字符数和估算像素宽度,对照编辑参考,并查看桌面端与移动端版式示意。
常见问题结构化数据生成器
根据问答对生成 FAQPage 的 JSON-LD 标记,让页面有机会获得谷歌的丰富搜索结果和答案框展示。
此工具还提供其他语言版本
- Analizator nagłówków bezpieczeństwa [PL]
- Analisador de Cabeçalhos de Segurança [PT]
- Analysverktyg för säkerhetsheaders [SV]
- เครื่องมือวิเคราะห์ส่วนหัวความปลอดภัย [TH]
- Penganalisis Header Keamanan [ID]
- Trình phân tích tiêu đề bảo mật [VI]
- Sicherheitsheader-Analyse [DE]
- Analizador de Encabezados de Seguridad [ES]
- محلّل ترويسات الأمان [AR]
- セキュリティヘッダー分析ツール [JA]
- 보안 헤더 분석기 [KO]
- Analyseur d'en-têtes de sécurité [FR]
- Beveiligingsheader-analyser [NL]
- Security Header Analyzer [EN]
- Analizzatore di Intestazioni di Sicurezza [IT]
- Анализатор заголовков безопасности [RU]
- Güvenlik Başlığı Çözümleyici [TR]