免費註冊

網站安全響應頭檢測

給網站的安全響應頭打分,從 A+ 到 F,缺的每一項都附上要加的那一行配置。

關於網站安全響應頭檢測

網站安全響應頭檢測相當於給網站做一次基礎體檢:自己的網站上線前後、做等保測評之前、接手客戶網站時,都可以先跑一遍。輸入網址,評分依據六個響應頭:HSTS、CSP(Content-Security-Policy)、X-Frame-Options(或 CSP 裡的 frame-ancestors)、X-Content-Type-Options、Referrer-Policy 和 Permissions-Policy。CSP 裡允許 'unsafe-inline'、'unsafe-eval',或者只是 Report-Only 模式,得分會打折扣。

還會列出 COOP、CORP、COEP 三個跨源策略頭,提醒 Server 響應頭裡的版本號、X-Powered-By 這類暴露軟體資訊的頭,允許任何網站帶 Cookie 讀取響應的危險 CORS 設定,缺少 Secure、HttpOnly、SameSite 的 Cookie,以及 http:// 沒有跳轉到 HTTPS 的情況。每個缺少的響應頭都給出可以直接照抄的一行,比如 HSTS 要加的是 Strict-Transport-Security: max-age=31536000; includeSubDomains。六項全部滿分、HSTS 還帶 preload,才能拿到 A+。

網站安全響應頭檢測怎麼用

  1. 1
    輸入網址

    一般填首頁地址。

  2. 2
    點“開始檢測”

    我們以電腦瀏覽器的身份訪問,讀取響應頭。

  3. 3
    看評分

    頂部顯示等級,下面逐項說明哪些合格、哪些缺失。

  4. 4
    補上配置

    把建議的那一行加到 Nginx、Apache、CDN 或面板配置裡,再檢測一次。

為什麼用熊仔工匠

  • A+ 到 F 評級

    按 HSTS、CSP、防點選劫持、nosniff、Referrer-Policy、Permissions-Policy 計分。

  • 直接給出配置

    缺什麼響應頭,就給出要加的那一行。

  • 資訊洩露提醒

    Server 版本號、X-Powered-By、ASP.NET 版本頭都會指出來。

  • Cookie 與 CORS

    檢查 Cookie 屬性,以及萬用字元加憑證的危險跨域設定。

常見問題

網站安全響應頭檢測常見問題

評分是怎麼算的?
HSTS 和 CSP 各 25 分,X-Frame-Options 和 X-Content-Type-Options 各 15 分,Referrer-Policy 和 Permissions-Policy 各 10 分。90 分以上為 A,滿 100 分且 HSTS 帶 preload 為 A+。
加了 CSP 網站會不會出問題?
可能會,嚴格的策略會攔截沒有列出的指令碼和樣式來源。建議先用 Content-Security-Policy-Report-Only 觀察一段時間,確認沒問題再換成正式的響應頭。只報告不攔截的 CSP 在結果裡會單獨提示。
為什麼 Server 響應頭被標出來了?
像 nginx/1.24.0 這樣的值等於告訴攻擊者可以試哪些已知漏洞。Nginx 用 server_tokens off,Apache 用 ServerTokens Prod 隱藏版本號。網站還暴露了哪些 CMS、框架資訊,可以用網站技術識別看看。
會檢測 http 跳轉 https 嗎?
會。對 https:// 網址,還會開啟對應的 http:// 地址,看它是否跳轉到 HTTPS。想看清這次跳轉的每一步,用重定向檢測。
網站安全響應頭檢測收費嗎?
免費,不用註冊,不佔每日次數。它只讀取一次正常訪問返回的內容,不做漏洞掃描。
把網站安全響應頭檢測分享給朋友開啟瀏覽器就能用,對方不註冊也能先試。

相關工具

WEB 網站測速測出網頁的 DNS、連線、首位元組和下載時間,找出拖慢速度的原因。
SSL SSL 憑證檢測檢查網站憑證的簽發機構、到期時間、覆蓋的域名,以及瀏覽器是否信任。
HTTP HTTP 狀態碼檢測檢測一個或一批網址返回的 HTTP 狀態碼。
HTTP 重定向檢測跟蹤每一次跳轉的狀態碼和耗時,發現迴圈跳轉。
WEB 網站技術識別識別網站用的 CMS、前端框架、統計工具、CDN 和伺服器。
WEB 網站打不開檢測判斷網站是不是所有人都打不開,問題出在哪一步。
WEB CDN 檢測檢測域名有沒有用 CDN,用的是哪一家。
WEB 網頁壓縮檢測檢測網頁是否開啟 GZIP 或 Brotli 壓縮,以及能省多少流量。