HTTP 标头安全检查工具
确认 HTTP 响应头中的安全防护项目
特点
主要安全头
以列表显示 HSTS、CSP 等 10 种头的设置情况
用评分可视化安全程度
以分数和徽章显示除不推荐项外的设置比例
明示未设置的头
当场确认缺失的头及各项目的作用
显示全部响应头
以列表确认含非安全对象在内的全部头
使用方法
1
输入 URL
在输入栏填写要调查网站的 URL,也可从示例中选择
2
执行检查
点击执行按钮后,由服务器端获取头并解析
3
确认评分与详情
用评分徽章查看整体安全程度,用表格确认各个头的设置情况
使用场景
本公司网站的安全检查
定期确认运行中网站的头防护是否充分
发现防护遗漏
梳理未设置的头,确定应追加的项目
调查其他网站的设置
确认想参考网站的头设置方针
发布前的最终检查
在发布前检查安全头是否有设置遗漏
基础知识
什么是安全性头
安全性头是指服务器在响应中附加的头,用于向浏览器传达安全指示。这类头的总称可以通过设置来加强对窃听、冒充和非法嵌入等的防御。
代表性的安全性头
- HSTS:HSTS(Strict-Transport-Security)是向浏览器指示后续访问始终使用 HTTPS 进行的头。
- CSP:CSP(Content-Security-Policy)是限制允许加载的脚本和图像来源,防止非法代码执行的头。
- X-Frame-Options:X-Frame-Options 是限制页面被嵌入到其他网站 iframe 中,防止点击劫持的头。
安全性与隐私
服务器处理
输入内容在服务器上处理,仅发送查询所需的信息。
仅临时处理
在服务器端为头解析进行临时处理,返回结果后立即删除。
通信采用HTTPS加密
所有发送和接收的数据都通过TLS加密,第三方无法读取。
不向第三方发送
不向广告网络、跟踪器等外部服务发送输入内容。
仅向目标 URL 发送
为获取头,仅向输入的 URL 执行 HEAD 请求
在Google搜索中关注RAKKOTOOLS
175个实用工具,在Google搜索和AI搜索中更容易找到!
- 在搜索中找到
- 在AI搜索中也显示
- 发现新工具
