關於網站安全響應頭檢測
網站安全響應頭檢測相當於給網站做一次基礎體檢:自己的網站上線前後、做等保測評之前、接手客戶網站時,都可以先跑一遍。輸入網址,評分依據六個響應頭:HSTS、CSP(Content-Security-Policy)、X-Frame-Options(或 CSP 裡的 frame-ancestors)、X-Content-Type-Options、Referrer-Policy 和 Permissions-Policy。CSP 裡允許 'unsafe-inline'、'unsafe-eval',或者只是 Report-Only 模式,得分會打折扣。
還會列出 COOP、CORP、COEP 三個跨源策略頭,提醒 Server 響應頭裡的版本號、X-Powered-By 這類暴露軟體資訊的頭,允許任何網站帶 Cookie 讀取響應的危險 CORS 設定,缺少 Secure、HttpOnly、SameSite 的 Cookie,以及 http:// 沒有跳轉到 HTTPS 的情況。每個缺少的響應頭都給出可以直接照抄的一行,比如 HSTS 要加的是 Strict-Transport-Security: max-age=31536000; includeSubDomains。六項全部滿分、HSTS 還帶 preload,才能拿到 A+。
網站安全響應頭檢測怎麼用
- 1輸入網址
一般填首頁地址。
- 2點“開始檢測”
我們以電腦瀏覽器的身份訪問,讀取響應頭。
- 3看評分
頂部顯示等級,下面逐項說明哪些合格、哪些缺失。
- 4補上配置
把建議的那一行加到 Nginx、Apache、CDN 或面板配置裡,再檢測一次。
為什麼用熊仔工匠
- A+ 到 F 評級
按 HSTS、CSP、防點選劫持、nosniff、Referrer-Policy、Permissions-Policy 計分。
- 直接給出配置
缺什麼響應頭,就給出要加的那一行。
- 資訊洩露提醒
Server 版本號、X-Powered-By、ASP.NET 版本頭都會指出來。
- Cookie 與 CORS
檢查 Cookie 屬性,以及萬用字元加憑證的危險跨域設定。