HTTP 標頭檢查器

輸入URL以檢查HTTP回應標頭和安全標頭配置。

分析中...

回應

安全標頭

所有回應標頭

關於 HTTP 標頭檢查

此工具透過我們的伺服器端 API 取得任何公開 URL 的 HTTP 回應標頭。它會標示重要的安全標頭並標記缺少的項目。

  • Strict-Transport-Security:強制使用 HTTPS 連線
  • Content-Security-Policy:控制允許的內容來源
  • X-Content-Type-Options:防止 MIME 類型嗅探
  • X-Frame-Options:防止點擊劫持
  • Referrer-Policy:控制參照來源資訊
  • Permissions-Policy:控制瀏覽器功能

回應標頭裡決定的行為多得出人意料,而且大部分在出問題之前都看不見。快取、安全政策、壓縮和轉址都住在這裡,一個缺失的標頭和一個寫錯的標頭同樣要緊。安全相關的標頭尤其是無聲失敗:不會有任何東西提醒你某條政策壓根沒送出去,保護只是單純地不存在。

邊緣那頭是不是出問題了?

查詢從錯誤的紀錄回傳,憑證偏偏在週日到期,回應標頭透露了不該透露的東西。我們照看伺服器、DNS 和傳遞層,把它們設定成下一次意外能在使用者之前被發現。

聊聊你的基礎設施

常見問題

哪些安全回應標頭才是真要緊的?
Strict-Transport-Security 和 Content-Security-Policy 挑大樑。前者防止退回明文 HTTP,後者限制頁面被允許載入什麼。X-Content-Type-Options 只要一行,沒有任何壞處。
我設的快取標頭為什麼被忽略了?
因為前面某一層把它覆寫了,或者回應裡同時帶了互相矛盾的指令。代理、CDN 或者框架自己的預設值,都會毫不客氣地替換掉你設的值。你在這裡看到的,是真正抵達的那一個。
一串轉址要花我多少代價?
每一跳一個來回,而且是在任何有用內容送出之前。兩跳常見且可以原諒,四跳就是一份不小心長出來的設定。搜尋引擎會跟著走,但每跳傳下去的東西都更少。
該不該隱藏 Server 標頭?
把版本號去掉是值得的,因為大規模掃描比對的正是它。但別把它當成防禦:真下功夫的人照樣能從行為上認出這套軟體。
為什麼我看到的回應標頭和瀏覽器不一樣?
因為從這裡發出的請求沒有 Cookie、沒有工作階段,User-Agent 也不同,伺服器可能走了另一條分支。當差異要緊時,請和瀏覽器自己的網路面板對照。