免费注册

网站安全响应头检测

给网站的安全响应头打分,从 A+ 到 F,缺的每一项都附上要加的那一行配置。

关于网站安全响应头检测

网站安全响应头检测相当于给网站做一次基础体检:自己的网站上线前后、做等保测评之前、接手客户网站时,都可以先跑一遍。输入网址,评分依据六个响应头:HSTS、CSP(Content-Security-Policy)、X-Frame-Options(或 CSP 里的 frame-ancestors)、X-Content-Type-Options、Referrer-Policy 和 Permissions-Policy。CSP 里允许 'unsafe-inline'、'unsafe-eval',或者只是 Report-Only 模式,得分会打折扣。

还会列出 COOP、CORP、COEP 三个跨源策略头,提醒 Server 响应头里的版本号、X-Powered-By 这类暴露软件信息的头,允许任何网站带 Cookie 读取响应的危险 CORS 设置,缺少 Secure、HttpOnly、SameSite 的 Cookie,以及 http:// 没有跳转到 HTTPS 的情况。每个缺少的响应头都给出可以直接照抄的一行,比如 HSTS 要加的是 Strict-Transport-Security: max-age=31536000; includeSubDomains。六项全部满分、HSTS 还带 preload,才能拿到 A+。

网站安全响应头检测怎么用

  1. 1
    输入网址

    一般填首页地址。

  2. 2
    点“开始检测”

    我们以电脑浏览器的身份访问,读取响应头。

  3. 3
    看评分

    顶部显示等级,下面逐项说明哪些合格、哪些缺失。

  4. 4
    补上配置

    把建议的那一行加到 Nginx、Apache、CDN 或面板配置里,再检测一次。

为什么用熊仔工匠

  • A+ 到 F 评级

    按 HSTS、CSP、防点击劫持、nosniff、Referrer-Policy、Permissions-Policy 计分。

  • 直接给出配置

    缺什么响应头,就给出要加的那一行。

  • 信息泄露提醒

    Server 版本号、X-Powered-By、ASP.NET 版本头都会指出来。

  • Cookie 与 CORS

    检查 Cookie 属性,以及通配符加凭证的危险跨域设置。

常见问题

网站安全响应头检测常见问题

评分是怎么算的?
HSTS 和 CSP 各 25 分,X-Frame-Options 和 X-Content-Type-Options 各 15 分,Referrer-Policy 和 Permissions-Policy 各 10 分。90 分以上为 A,满 100 分且 HSTS 带 preload 为 A+。
加了 CSP 网站会不会出问题?
可能会,严格的策略会拦截没有列出的脚本和样式来源。建议先用 Content-Security-Policy-Report-Only 观察一段时间,确认没问题再换成正式的响应头。只报告不拦截的 CSP 在结果里会单独提示。
为什么 Server 响应头被标出来了?
像 nginx/1.24.0 这样的值等于告诉攻击者可以试哪些已知漏洞。Nginx 用 server_tokens off,Apache 用 ServerTokens Prod 隐藏版本号。网站还暴露了哪些 CMS、框架信息,可以用网站技术识别看看。
会检测 http 跳转 https 吗?
会。对 https:// 网址,还会打开对应的 http:// 地址,看它是否跳转到 HTTPS。想看清这次跳转的每一步,用重定向检测。
网站安全响应头检测收费吗?
免费,不用注册,不占每日次数。它只读取一次正常访问返回的内容,不做漏洞扫描。
把网站安全响应头检测分享给朋友打开浏览器就能用,对方不注册也能先试。

相关工具

WEB 网站测速测出网页的 DNS、连接、首字节和下载时间,找出拖慢速度的原因。
SSL SSL 证书检测检查网站证书的签发机构、到期时间、覆盖的域名,以及浏览器是否信任。
HTTP HTTP 状态码检测检测一个或一批网址返回的 HTTP 状态码。
HTTP 重定向检测跟踪每一次跳转的状态码和耗时,发现循环跳转。
WEB 网站技术识别识别网站用的 CMS、前端框架、统计工具、CDN 和服务器。
WEB 网站打不开检测判断网站是不是所有人都打不开,问题出在哪一步。
WEB CDN 检测检测域名有没有用 CDN,用的是哪一家。
WEB 网页压缩检测检测网页是否开启 GZIP 或 Brotli 压缩,以及能省多少流量。