HTTP 安全响应头检测
检查 HTTP 安全响应头,并查看推荐配置。
跟随重定向
- 安全
- 结果不会被保存或公开。
说明
安全响应头是用于降低跨站脚本(XSS)、点击劫持等利用网站漏洞进行攻击风险的 HTTP 响应头。
只需输入目标 URL,即可检查常用安全响应头是否已设置以及相关指令是否配置正确。
| Header | 推荐值 / 示例 | 说明 |
|---|---|---|
| Strict-Transport-Security (HSTS) | max-age=31536000 | 指示浏览器使用 HTTPS 通信。31536000 用于指定浏览器记住使用 HTTPS 的时长,单位为秒。 |
| Content-Security-Policy (CSP) | default-src 'self' example.com | 有助于降低跨站脚本(XSS)等攻击风险。 可通过允许受信任的外部域名来加载这些域名提供的内容。 |
| X-Frame-Options | SAMEORIGIN | 控制页面是否可以在 iframeembedobject 元素中显示。DENY 或 SAMEORIGIN 有助于防止点击劫持。 |
| X-Content-Type-Options | nosniff | 强制浏览器遵循 Content-Type 中指定的 MIME 类型。nosniff 有助于防止 MIME 嗅探。 |
| referrer-policy | no-referrer | 控制请求中包含多少来源页信息。no-referrer 时,不会发送来源页信息。 |
| Permissions-Policy | camera=() microphone=() | 控制页面中允许使用哪些浏览器功能。 例如, camera=() 会禁止通过 MediaDevices 访问该页面的摄像头。 |
本工具不检查以下非标准或已弃用的响应头:X-XSS-Protection.
即使是支持检查的响应头,检测到已弃用或不安全的指令时也会显示警告。