HTTP 安全响应头检测

检查 HTTP 安全响应头,并查看推荐配置。
跟随重定向
安全
结果不会被保存或公开。

说明

安全响应头是用于降低跨站脚本(XSS)、点击劫持等利用网站漏洞进行攻击风险的 HTTP 响应头。

只需输入目标 URL,即可检查常用安全响应头是否已设置以及相关指令是否配置正确。

Header推荐值 / 示例说明
Strict-Transport-Security (HSTS)max-age=31536000指示浏览器使用 HTTPS 通信。
31536000 用于指定浏览器记住使用 HTTPS 的时长,单位为秒。
Content-Security-Policy (CSP)default-src 'self' example.com有助于降低跨站脚本(XSS)等攻击风险。
可通过允许受信任的外部域名来加载这些域名提供的内容。
X-Frame-OptionsSAMEORIGIN控制页面是否可以在 iframeembedobject 元素中显示。
DENYSAMEORIGIN 有助于防止点击劫持。
X-Content-Type-Optionsnosniff强制浏览器遵循 Content-Type 中指定的 MIME 类型。
nosniff 有助于防止 MIME 嗅探。
referrer-policyno-referrer控制请求中包含多少来源页信息。
no-referrer 时,不会发送来源页信息。
Permissions-Policycamera=() microphone=()控制页面中允许使用哪些浏览器功能。
例如,camera=() 会禁止通过 MediaDevices 访问该页面的摄像头。

本工具不检查以下非标准或已弃用的响应头:X-XSS-Protection.
即使是支持检查的响应头,检测到已弃用或不安全的指令时也会显示警告。

相关工具