无需登录 数据私有 本地保存

Web 安全头分析器 - 检测缺失的 HTTP 安全标头

28
0
0
0

使用教程与配置指南

第一步:输入目标 URL 或响应头

在工具界面上方选择检测方式。方式一:在 URL 输入框中输入目标网站的完整地址,例如 https://example.com,然后点击"检测"按钮。工具会自动发起 HTTP 请求并分析响应头。方式二:如果你无法直接访问目标网站(例如内网环境),可以先通过其他方式获取响应头信息。打开浏览器的开发者工具(F12),切换到 Network 标签页,访问目标页面后在 Headers 标签中找到 Response Headers,复制所有响应头内容粘贴到文本框中。也可以使用命令行工具 curl -I https://example.com 获取响应头。

第二步:查看安全评分

检测完成后,工具顶部会显示一个安全评分仪表盘,包含综合得分(0-100分)和等级(A-F)。评分是根据所有安全头的配置情况综合计算的。A 级表示安全头配置完善,是大多数网站应该追求的目标。如果评分较低,不要惊慌——很多网站在初始状态下都没有配置安全头,只需按照工具的建议逐一添加即可。评分下方还会显示已配置和缺失的安全头数量统计,帮助你了解当前的配置覆盖率。

第三步:分析详细结果

在详细分析表格中,每个安全头都有一行独立的分析结果。关注标有"未配置"状态的行,这些是你需要添加的安全头。同时也要关注标有"配置需改进"的行,这些安全头虽然已存在但配置值不够安全。每行都标注了风险等级:高危(红色)表示该安全头的缺失会导致严重的安全风险,应优先处理;中危(橙色)表示存在中等程度的安全隐患;低危(黄色)表示风险较低但仍建议配置。对于每个需要改进的头部,"建议"列会提供推荐的配置值。

第四步:配置安全头(Apache)

如果使用 Apache 服务器,可以在 .htaccess 文件或虚拟主机配置中添加安全头。常用配置示例:Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"Header always set X-Content-Type-Options "nosniff"Header always set X-Frame-Options "SAMEORIGIN"Header always set Referrer-Policy "strict-origin-when-cross-origin"。对于 CSP 头,建议先使用 report-uri 模式测试,确认不会影响正常功能后再切换为 enforcement 模式。修改配置后重启 Apache 服务使配置生效。

第五步:配置安全头(Nginx)

如果使用 Nginx 服务器,可以在 server 或 location 块中使用 add_header 指令添加安全头。常用配置示例:add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;add_header X-Content-Type-Options "nosniff" always;add_header X-Frame-Options "SAMEORIGIN" always;。注意 Nginx 的 add_header 指令在 location 块中有继承行为:如果子块中定义了 add_header,父块的 add_header 不会自动继承。修改配置后使用 nginx -t 检查语法,然后 nginx -s reload 重新加载配置。

第六步:配置安全头(Cloudflare)

如果网站使用 Cloudflare CDN,可以在 Cloudflare 仪表板中直接配置部分安全头。登录 Cloudflare 后选择目标域名,进入 Security > HTTP Headers 部分。可以在界面中直接添加 Strict-Transport-Security、X-Content-Type-Options、X-Frame-Options 等安全头,无需修改服务器配置。对于 Content-Security-Policy 等复杂的安全头,仍然建议在源服务器上配置,因为 Cloudflare 的 Header Rules 可能有长度和复杂度限制。