HTTP 头部检查器
输入URL以检查HTTP响应头和安全头配置。
分析中...
响应
安全头
所有响应头
关于HTTP头检查
此工具通过我们的服务器端API获取任何公开URL的HTTP响应头。它会突出显示重要的 安全头 并标记缺失的头。
- Strict-Transport-Security:强制使用HTTPS连接
- Content-Security-Policy:控制允许的内容来源
- X-Content-Type-Options:防止MIME类型嗅探
- X-Frame-Options:防止点击劫持
- Referrer-Policy:控制引荐来源信息
- Permissions-Policy:控制浏览器功能
响应头里决定的行为多得出人意料,而且大部分在出问题之前都看不见。缓存、安全策略、压缩和跳转都住在这里,一个缺失的头和一个写错的头同样要紧。安全相关的头尤其是无声失败:不会有任何东西提醒你某条策略压根没发出去,保护只是单纯地不存在。
常见问题
哪些安全响应头才是真要紧的?
Strict-Transport-Security 和 Content-Security-Policy 挑大梁。前者防止退回明文 HTTP,后者限制页面被允许加载什么。X-Content-Type-Options 只要一行,没有任何坏处。
我设的缓存头为什么被忽略了?
因为前面某一层把它覆盖了,或者响应里同时带了互相矛盾的指令。代理、CDN 或者框架自己的默认值,都会毫不客气地替换掉你设的值。你在这里看到的,是真正到达的那一个。
一串跳转要花我多少代价?
每一跳一个来回,而且是在任何有用内容送出之前。两跳常见且可以原谅,四跳就是一份不小心长出来的配置。搜索引擎会跟着走,但每跳传下去的东西都更少。
该不该隐藏 Server 头?
把版本号去掉是值得的,因为大规模扫描匹配的正是它。但别把它当成防御:真下功夫的人照样能从行为上认出这套软件。
为什么我看到的响应头和浏览器不一样?
因为从这里发出的请求没有 Cookie、没有会话,User-Agent 也不同,服务器可能走了另一条分支。当差异要紧时,请和浏览器自己的网络面板对照。