密码泄露查询 (k-Anonymity) - 安全本地检测
使用SHA-1+k-Anonymity技术安全地核对密码是否曾在已知泄露数据库中,无需上传原文。
UD5工具箱
检测 HTTP 安全响应标头,评估网站安全配置
输入网址尝试直接获取响应头(可能因跨域限制失败)
从浏览器开发者工具或 curl 输出复制 HTTP 响应头
安全评分
| 安全标头 | 状态 | 风险等级 | 当前值 | 建议 |
|---|
了解 HTTP 安全标头的基础知识和最佳实践
HTTP 安全标头是服务器在响应中返回的特殊 HTTP 头,用于指示浏览器启用各种安全机制。它们帮助防御常见 Web 攻击,如跨站脚本 (XSS)、点击劫持、MIME 嗅探、中间人攻击等。常见的安全标头包括 CSP、HSTS、X-Frame-Options 等。
CSP 是防御 XSS 攻击的核心机制。它通过白名单机制控制浏览器可以加载哪些资源(脚本、样式、图片等)。正确配置的 CSP 可以阻止恶意内联脚本执行,防止数据注入攻击。建议避免使用 'unsafe-inline' 和 'unsafe-eval'。
HSTS 强制浏览器仅通过 HTTPS 访问网站,即使用户输入 HTTP 也会自动升级。它有效防御 SSL 剥离攻击和中间人攻击。建议设置 max-age 至少为 1 年 (31536000),并包含 includeSubDomains 和 preload 指令。
X-Frame-Options 防止点击劫持攻击,即攻击者将你的网站嵌入到透明的 iframe 中诱骗用户点击。设置为 DENY(完全禁止)或 SAMEORIGIN(仅允许同源)可以有效防护。CSP 的 frame-ancestors 指令是更现代的替代方案。
关键安全属性包括:Secure(仅通过 HTTPS 传输)、HttpOnly(禁止 JavaScript 访问,防御 XSS 窃取 cookie)、SameSite(控制跨站请求时是否发送 cookie,Lax 或 Strict 可防御 CSRF)。建议三者都设置。
取决于你的 Web 服务器:Apache 使用 .htaccess 或配置文件中的 Header 指令;Nginx 使用 add_header 指令;Cloudflare 可在安全设置中配置;应用层 可通过框架中间件设置(如 Express 的 helmet 包)。建议从 HSTS 和 X-Frame-Options 开始。
浏览器的同源策略 (CORS) 会阻止 JavaScript 从跨域响应中读取 HTTP 头,除非目标服务器明确允许。对于跨域检测,请使用手动粘贴模式:在浏览器开发者工具 Network 标签中复制响应头,或使用 curl -I URL 命令获取。
Permissions-Policy 是 Feature-Policy 的继任者(W3C 标准)。它控制浏览器功能(如摄像头、麦克风、地理定位)的使用权限。旧版使用 Feature-Policy 标头,新版使用 Permissions-Policy。建议两者都设置以确保兼容性。
Referrer-Policy 控制 Referer 请求头中的信息量。推荐 strict-origin-when-cross-origin(同源发送完整 URL,跨域仅发送域名,HTTPS 降级不发送)或 no-referrer(完全不发送)。避免使用 unsafe-url(泄露完整 URL)。
评分基于标头的重要性和配置质量。CSP、HSTS、X-Frame-Options 等关键标头权重最高。标头值的最佳实践也会影响分数(如 CSP 中的 unsafe-inline 会扣分)。总分 100 分,A+ (95+) 为优秀,F (0-39) 表示存在严重安全隐患。
使用SHA-1+k-Anonymity技术安全地核对密码是否曾在已知泄露数据库中,无需上传原文。
粘贴HTML,过滤掉script、onerror等危险内容,保留安全片段。
粘贴manifest.json,检查必需字段,验证图标尺寸,并给出可安装性评分与改进建议。
模拟接收浏览器发送的 CSP 违规、网络错误等报告,格式化为可读卡片,了解前端监控最佳实践。
上传或粘贴乱码文本,利用启发式算法猜测可能的原始编码(如 GBK/Shift-JIS),辅助解码。
扫描当前页面使用的所有字体栈,并展示实际渲染字体名及样例。
输入字符串并选择正规化形式,展示转换结果和码点序列,理解等价字符处理。
按下键盘任意键,实时显示对应JavaScript键盘事件的key、keyCode、code等信息,方便开发调试。
展示多个通过WCAG AA/AAA级对比度验证的预置配色方案,用于文字和背景。
显示输入文本长度及等效短信条数,识别可能转Unicode导致分段。
预览所有主流系统预装的Web安全字体,并显示对应的font-family名称。
输入一个密码哈希字符串,识别其算法(bcrypt、argon2、SHA-256 等)并验证格式。
检测YAML语法错误并定位,同时以树形JSON展示解析结果。
尝试用常见密码字典测试加密ZIP文件,限于教学演示,不保证破解强度。
将秘密信息编码到文本每行末尾的不可见空格数量中,朴素但有效的隐蔽通信。
利用零宽度空格等不可见Unicode字符将秘密信息嵌入普通文本,肉眼不可见,前端加解密。
调用 BarcodeDetector、FaceDetector 和 TextDetector,处理摄像头或图片。
登记拥有的各系列卷数,标记缺失的册数生成待购单。
展示老式216种网络安全色的完整色块表,点击即复制颜色代码。
编写 OpenAPI 3.x YAML 定义,实时校验结构是否正确,高亮错误位置,辅助 API 设计。
分析 Shell 命令,高亮 rm -rf、fork 炸弹等潜在破坏性操作,提示风险。
使用鼠标绘制表格或边框,自动将线条转换为 Unicode 制表符,生成纯文本表格。
输入段落并切换 text-align 值,实时查看不同对齐方式的排版效果及连字符表现。
通过音频频谱分析估算一段音乐的主调(Key),辅助混音与DJ对拍。
粘贴 Markdown 文本,提取所有链接并快速测试返回状态码(使用 fetch),标记失效链接。
验证YAML语法的正确性,高亮错误行并显示错误原因,保障配置文件无误。
将整个文本中的非ASCII字符全部转换为HTML数字或命名实体。
在线HTML实体编码与解码工具,实现特殊字符与HTML实体的相互转换,防止XSS及显示问题。
用麦克风实时捕捉声音并显示当前音高及对应的音乐音符和音分偏差。
在线比较两段文本或代码的差异,高亮显示增删改行,适用于代码审查和版本比对。