安全响应头分析器

下一步

粘贴任意网站的原始 HTTP 响应头,本分析器会指出缺失或薄弱之处。它检查真正能加固站点的响应头(Content-Security-Policy、Strict-Transport-Security、X-Content-Type-Options、X-Frame-Options、Referrer-Policy 和 Permissions-Policy),并提醒像 Server 或 X-Powered-By 这类会泄露版本细节的响应头。每条发现都标记为高、中或低,让你清楚该先修复什么。

响应头审计如何运作

  1. 1

    获取你的响应头

    运行 `curl -I https://example.com`,或从浏览器开发者工具的“网络”标签复制响应头。

  2. 2

    粘贴进来

    把响应头块放进输入框,每行一对 `名称: 值`。

  3. 3

    查看按优先级排列的发现

    每个响应头都会被检查,任何缺口都标记为高、中或低,并给出应添加的确切指令。

  4. 4

    加固后再次检查

    把缺失的响应头加入服务器配置,重新加载,然后粘贴新的响应以确认缺口已补上。

影响成效的响应头

响应头 阻止的内容 最低推荐值
Content-Security-Policy XSS、点击劫持、混合内容 default-src 'self'; object-src 'none'; frame-ancestors 'none'
Strict-Transport-Security SSL 剥离、HTTP 下的 Cookie 泄露 max-age=31536000; includeSubDomains; preload
X-Frame-Options 旧版浏览器中的点击劫持 DENY(或依赖 CSP frame-ancestors
X-Content-Type-Options 对上传文件的 MIME 嗅探 nosniff
Referrer-Policy 向第三方泄露完整网址 strict-origin-when-cross-origin
Permissions-Policy 不可信嵌入中的相机/麦克风/地理位置 camera=(), microphone=(), geolocation=()

本分析器会标记什么

粘贴你的响应头,它会逐项检查以下内容,并按优先级标记每个缺口:

  • 缺少 Strict-Transport-Security(高),或已设置但缺少 includeSubDomains(中),会使子域面临降级风险。
  • 缺少 Content-Security-Policy(高),或仍允许 'unsafe-inline' 的 CSP(中),会抵消它的大部分价值。
  • X-Content-Type-Options 未设为 nosniff(低),浏览器可能对响应进行 MIME 嗅探。
  • 缺少 X-Frame-Options(中),除非 CSP 的 frame-ancestors 指令已经在承担这项工作。
  • 缺少 Referrer-Policy 或 Permissions-Policy(低):完整网址会泄露给第三方,强大的浏览器功能保持开放。
  • 存在 Server 或 X-Powered-By(低):它们会暴露你的技术栈及版本,去掉它们可降低可识别度。

上线建议

先以仅报告模式部署 CSP(Content-Security-Policy-Report-Only),并接入一个报告端点。让它在真实流量下运行一周,再切换到强制执行:你会发现一些早已忘记的第三方脚本。

常见问题

粘贴完整的 HTTP 响应头,每行一对 名称: 值。最快的来源是 curl -I https://example.com,或浏览器“网络”标签中任意请求下的响应头部分。

不会。它只读取你粘贴的 HTTP 响应头。通过 <meta http-equiv> 标签提供的 CSP 只对该文档生效,且弱于真正的响应头,所以请发送响应头版本。

不值得。所有现代浏览器都已移除 XSS 审计器,因此这个响应头不提供保护,有时还会引入自身问题。用一份可靠的 Content-Security-Policy 取而代之。

像 Cloudflare 这样的 CDN 可能会删除或重写响应头(尤其是 Server,以及通过 Transform Rules 可选地处理 CSP)。用 curl -I 直接对公开网址与源站比较,即可看清边缘到底改了什么。

相关工具

此工具还提供其他语言版本