安全响应头检测

输入任意网页地址,实测其 HTTP 响应头中的六项安全配置:HSTS、CSP、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy——输出评分等级与逐项修复建议,是建站上线与技术审计的例行检查项。

怎么读评分:A/B(5-6 项)属于安全配置完善的站点;C/D(2-4 项)及格线附近,常见于未做安全加固的 WordPress 站;F(0-1 项)意味着基础防护缺失。六项中 HSTS 与 X-Content-Type-Options 成本最低收益最高,建议优先补齐。

六项安全响应头各自防什么

HTTP 安全响应头是服务器随每个响应下发的指令,告诉浏览器哪些行为被允许。它们是纵深防御的一层:不配不会立刻出事,但一旦遭遇 XSS 注入、中间人降级、点击劫持等攻击时,缺了它们攻击成本会低很多。

对跨境独立站的实际意义:支付页和登录页有无 HSTS 直接影响用户数据在公共 Wi-Fi 下的暴露风险;CSP 能把恶意脚本注入的破坏面压缩到最小;Referrer-Policy 防止带参数的 URL 泄露给第三方统计。WordPress 站点通过安全插件或服务器配置即可全部补齐,一次性投入长期受益。

常见问题

HSTS 是什么?为什么重要?

Strict-Transport-Security 告诉浏览器「这个域名以后只许用 HTTPS 访问」。没有它,用户首次访问或手动输 http:// 时存在被中间人降级窃听的风险;有了它,浏览器在有效期内(建议 max-age=31536000,一年)会直接拒绝 HTTP 明文连接。

CSP 会不会影响我的网站功能?

Content-Security-Policy 限制页面能加载哪些来源的脚本、样式、图片。配置过严会导致统计代码、广告代码、内联脚本失效,所以建议从宽松策略起步(script-src 允许自身域名+常用第三方),用观察模式(Content-Security-Policy-Report-Only)跑两周再正式启用。

X-Frame-Options 和点击劫持有什么关系?

攻击者把你的网站透明地 iframe 嵌进钓鱼页,诱导用户在不知情下点击你站内的按钮(比如「关注」「转账」)。设置 SAMEORIGIN 后浏览器拒绝第三方 iframe 嵌套,这类攻击直接失效。现代写法是 CSP 的 frame-ancestors 指令,两者可并存。

WordPress 站怎么补这些头?

三条路:安全插件(Wordfence 等带安全头配置项)、服务器层配置(Nginx add_header / Apache Header set,最干净)、轻量代码片段插件注入 send_headers 钩子。注意 CDN 或缓存层可能覆盖或重复添加响应头,改完用本工具复测一次确认生效。

为什么很多大站也只有三四项?

安全头是「防御纵深」而非「功能必需」,大型站点改动响应头要过安全评审和兼容性测试,节奏慢。常见组合是先上 X-Content-Type-Options 和 Referrer-Policy(零兼容风险),CSP 和 Permissions-Policy 因为牵涉第三方脚本往往最后才上。

检测由 dr-tools 实时请求目标页面读取响应头 · 每分钟限 12 次 · 更多工具见 跨境谷工具箱