HTTP 安全回應標頭檢查

檢查 HTTP 安全回應標頭並查看建議設定。
跟隨重新導向
安全
結果不會被儲存或公開。

說明

安全標頭是用於降低跨網站指令碼(XSS)、點擊劫持等利用網站弱點進行攻擊風險的 HTTP 回應標頭。

只要輸入目標 URL,即可檢查常用安全標頭是否已設定,以及相關指令是否設定正確。

Header建議值 / 範例說明
Strict-Transport-Security (HSTS)max-age=31536000指示瀏覽器使用 HTTPS 通訊。
31536000 用於指定瀏覽器記住使用 HTTPS 的時間,單位為秒。
Content-Security-Policy (CSP)default-src 'self' example.com有助於降低跨網站指令碼(XSS)等攻擊風險。
可透過允許受信任的外部網域來載入這些網域提供的內容。
X-Frame-OptionsSAMEORIGIN控制頁面是否可以在 iframeembedobject 元素中顯示。
DENYSAMEORIGIN 有助於防止點擊劫持。
X-Content-Type-Optionsnosniff強制瀏覽器遵循 Content-Type 中指定的 MIME 類型。
nosniff 有助於防止 MIME 嗅探。
referrer-policyno-referrer控制請求中包含多少來源頁資訊。
no-referrer 時,不會傳送來源頁資訊。
Permissions-Policycamera=() microphone=()控制頁面中允許使用哪些瀏覽器功能。
例如,camera=() 會禁止透過 MediaDevices 存取該頁面的攝影機。

本工具不檢查以下非標準或已棄用的標頭:X-XSS-Protection.
即使是支援檢查的標頭,偵測到已棄用或不安全的指令時也會顯示警告。

相關工具