HTTP 安全回應標頭檢查
檢查 HTTP 安全回應標頭並查看建議設定。
跟隨重新導向
- 安全
- 結果不會被儲存或公開。
說明
安全標頭是用於降低跨網站指令碼(XSS)、點擊劫持等利用網站弱點進行攻擊風險的 HTTP 回應標頭。
只要輸入目標 URL,即可檢查常用安全標頭是否已設定,以及相關指令是否設定正確。
| Header | 建議值 / 範例 | 說明 |
|---|---|---|
| Strict-Transport-Security (HSTS) | max-age=31536000 | 指示瀏覽器使用 HTTPS 通訊。31536000 用於指定瀏覽器記住使用 HTTPS 的時間,單位為秒。 |
| Content-Security-Policy (CSP) | default-src 'self' example.com | 有助於降低跨網站指令碼(XSS)等攻擊風險。 可透過允許受信任的外部網域來載入這些網域提供的內容。 |
| X-Frame-Options | SAMEORIGIN | 控制頁面是否可以在 iframeembedobject 元素中顯示。DENY 或 SAMEORIGIN 有助於防止點擊劫持。 |
| X-Content-Type-Options | nosniff | 強制瀏覽器遵循 Content-Type 中指定的 MIME 類型。nosniff 有助於防止 MIME 嗅探。 |
| referrer-policy | no-referrer | 控制請求中包含多少來源頁資訊。no-referrer 時,不會傳送來源頁資訊。 |
| Permissions-Policy | camera=() microphone=() | 控制頁面中允許使用哪些瀏覽器功能。 例如, camera=() 會禁止透過 MediaDevices 存取該頁面的攝影機。 |
本工具不檢查以下非標準或已棄用的標頭:X-XSS-Protection.
即使是支援檢查的標頭,偵測到已棄用或不安全的指令時也會顯示警告。