关于网站安全响应头检测
网站安全响应头检测相当于给网站做一次基础体检:自己的网站上线前后、做等保测评之前、接手客户网站时,都可以先跑一遍。输入网址,评分依据六个响应头:HSTS、CSP(Content-Security-Policy)、X-Frame-Options(或 CSP 里的 frame-ancestors)、X-Content-Type-Options、Referrer-Policy 和 Permissions-Policy。CSP 里允许 'unsafe-inline'、'unsafe-eval',或者只是 Report-Only 模式,得分会打折扣。
还会列出 COOP、CORP、COEP 三个跨源策略头,提醒 Server 响应头里的版本号、X-Powered-By 这类暴露软件信息的头,允许任何网站带 Cookie 读取响应的危险 CORS 设置,缺少 Secure、HttpOnly、SameSite 的 Cookie,以及 http:// 没有跳转到 HTTPS 的情况。每个缺少的响应头都给出可以直接照抄的一行,比如 HSTS 要加的是 Strict-Transport-Security: max-age=31536000; includeSubDomains。六项全部满分、HSTS 还带 preload,才能拿到 A+。
网站安全响应头检测怎么用
- 1输入网址
一般填首页地址。
- 2点“开始检测”
我们以电脑浏览器的身份访问,读取响应头。
- 3看评分
顶部显示等级,下面逐项说明哪些合格、哪些缺失。
- 4补上配置
把建议的那一行加到 Nginx、Apache、CDN 或面板配置里,再检测一次。
为什么用熊仔工匠
- A+ 到 F 评级
按 HSTS、CSP、防点击劫持、nosniff、Referrer-Policy、Permissions-Policy 计分。
- 直接给出配置
缺什么响应头,就给出要加的那一行。
- 信息泄露提醒
Server 版本号、X-Powered-By、ASP.NET 版本头都会指出来。
- Cookie 与 CORS
检查 Cookie 属性,以及通配符加凭证的危险跨域设置。