安全响应头检测
输入任意网页地址,实测其 HTTP 响应头中的六项安全配置:HSTS、CSP、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy——输出评分等级与逐项修复建议,是建站上线与技术审计的例行检查项。
六项安全响应头各自防什么
HTTP 安全响应头是服务器随每个响应下发的指令,告诉浏览器哪些行为被允许。它们是纵深防御的一层:不配不会立刻出事,但一旦遭遇 XSS 注入、中间人降级、点击劫持等攻击时,缺了它们攻击成本会低很多。
对跨境独立站的实际意义:支付页和登录页有无 HSTS 直接影响用户数据在公共 Wi-Fi 下的暴露风险;CSP 能把恶意脚本注入的破坏面压缩到最小;Referrer-Policy 防止带参数的 URL 泄露给第三方统计。WordPress 站点通过安全插件或服务器配置即可全部补齐,一次性投入长期受益。
常见问题
HSTS 是什么?为什么重要?
Strict-Transport-Security 告诉浏览器「这个域名以后只许用 HTTPS 访问」。没有它,用户首次访问或手动输 http:// 时存在被中间人降级窃听的风险;有了它,浏览器在有效期内(建议 max-age=31536000,一年)会直接拒绝 HTTP 明文连接。
CSP 会不会影响我的网站功能?
Content-Security-Policy 限制页面能加载哪些来源的脚本、样式、图片。配置过严会导致统计代码、广告代码、内联脚本失效,所以建议从宽松策略起步(script-src 允许自身域名+常用第三方),用观察模式(Content-Security-Policy-Report-Only)跑两周再正式启用。
X-Frame-Options 和点击劫持有什么关系?
攻击者把你的网站透明地 iframe 嵌进钓鱼页,诱导用户在不知情下点击你站内的按钮(比如「关注」「转账」)。设置 SAMEORIGIN 后浏览器拒绝第三方 iframe 嵌套,这类攻击直接失效。现代写法是 CSP 的 frame-ancestors 指令,两者可并存。
WordPress 站怎么补这些头?
三条路:安全插件(Wordfence 等带安全头配置项)、服务器层配置(Nginx add_header / Apache Header set,最干净)、轻量代码片段插件注入 send_headers 钩子。注意 CDN 或缓存层可能覆盖或重复添加响应头,改完用本工具复测一次确认生效。
为什么很多大站也只有三四项?
安全头是「防御纵深」而非「功能必需」,大型站点改动响应头要过安全评审和兼容性测试,节奏慢。常见组合是先上 X-Content-Type-Options 和 Referrer-Policy(零兼容风险),CSP 和 Permissions-Policy 因为牵涉第三方脚本往往最后才上。