无需登录 数据私有 本地保存

Web 安全头分析器 - 检测缺失的 HTTP 安全标头

27
0
0
0

Web 安全头分析器

检测 HTTP 安全响应标头,评估网站安全配置

在线检测 URL

输入网址尝试直接获取响应头(可能因跨域限制失败)

使用 curl 命令获取响应头:
手动粘贴响应头

从浏览器开发者工具或 curl 输出复制 HTTP 响应头

安全评分

0 / 100
--
0 已配置的安全标头
0 缺失的安全标头
安全标头详细分析
安全标头 状态 风险等级 当前值 建议
优先修复建议
解析后的响应头
0 个标头

            
常见问题与知识点

了解 HTTP 安全标头的基础知识和最佳实践

什么是 HTTP 安全标头?

HTTP 安全标头是服务器在响应中返回的特殊 HTTP 头,用于指示浏览器启用各种安全机制。它们帮助防御常见 Web 攻击,如跨站脚本 (XSS)、点击劫持、MIME 嗅探、中间人攻击等。常见的安全标头包括 CSP、HSTS、X-Frame-Options 等。

Content-Security-Policy (CSP) 为什么重要?

CSP 是防御 XSS 攻击的核心机制。它通过白名单机制控制浏览器可以加载哪些资源(脚本、样式、图片等)。正确配置的 CSP 可以阻止恶意内联脚本执行,防止数据注入攻击。建议避免使用 'unsafe-inline' 和 'unsafe-eval'。

HSTS (Strict-Transport-Security) 的作用?

HSTS 强制浏览器仅通过 HTTPS 访问网站,即使用户输入 HTTP 也会自动升级。它有效防御 SSL 剥离攻击和中间人攻击。建议设置 max-age 至少为 1 年 (31536000),并包含 includeSubDomains 和 preload 指令。

X-Frame-Options 能防止什么攻击?

X-Frame-Options 防止点击劫持攻击,即攻击者将你的网站嵌入到透明的 iframe 中诱骗用户点击。设置为 DENY(完全禁止)或 SAMEORIGIN(仅允许同源)可以有效防护。CSP 的 frame-ancestors 指令是更现代的替代方案。

Set-Cookie 的安全属性有哪些?

关键安全属性包括:Secure(仅通过 HTTPS 传输)、HttpOnly(禁止 JavaScript 访问,防御 XSS 窃取 cookie)、SameSite(控制跨站请求时是否发送 cookie,Lax 或 Strict 可防御 CSRF)。建议三者都设置。

如何为我的网站添加安全标头?

取决于你的 Web 服务器:Apache 使用 .htaccess 或配置文件中的 Header 指令;Nginx 使用 add_header 指令;Cloudflare 可在安全设置中配置;应用层 可通过框架中间件设置(如 Express 的 helmet 包)。建议从 HSTS 和 X-Frame-Options 开始。

为什么我的 fetch 请求获取不到响应头?

浏览器的同源策略 (CORS) 会阻止 JavaScript 从跨域响应中读取 HTTP 头,除非目标服务器明确允许。对于跨域检测,请使用手动粘贴模式:在浏览器开发者工具 Network 标签中复制响应头,或使用 curl -I URL 命令获取。

Permissions-Policy 和 Feature-Policy 有什么区别?

Permissions-Policy 是 Feature-Policy 的继任者(W3C 标准)。它控制浏览器功能(如摄像头、麦克风、地理定位)的使用权限。旧版使用 Feature-Policy 标头,新版使用 Permissions-Policy。建议两者都设置以确保兼容性。

Referrer-Policy 应该设置为什么值?

Referrer-Policy 控制 Referer 请求头中的信息量。推荐 strict-origin-when-cross-origin(同源发送完整 URL,跨域仅发送域名,HTTPS 降级不发送)或 no-referrer(完全不发送)。避免使用 unsafe-url(泄露完整 URL)。

安全标头评分的依据是什么?

评分基于标头的重要性和配置质量。CSP、HSTS、X-Frame-Options 等关键标头权重最高。标头值的最佳实践也会影响分数(如 CSP 中的 unsafe-inline 会扣分)。总分 100 分,A+ (95+) 为优秀,F (0-39) 表示存在严重安全隐患。