HTTP Headers 分析
输入网址,查看其 HTTP 响应头信息,并检测关键安全头的配置情况。
使用方法
本工具通过向目标网址发起 HTTP 请求并采集全部响应头,自动检测 5 项关键安全头的配置情况并计算安全评分。操作步骤如下:
- 在输入框中填写目标网址,例如 example.com 或 https://example.com,协议头可省略。
- 点击"分析"按钮,或直接按下回车键提交。
- 工具会通过 CORS 代理获取目标网址的响应头信息,过程通常在数秒内完成。
- 结果区首先展示 HTTP 状态码和安全评分(满分 100 分,基于 5 项安全头的配置比例)。
- 安全头检测表格列出每项安全头的配置状态(已配置/未配置)和具体值。
- 所有响应头表格完整展示服务器返回的全部响应头字段及其对应值。
提示:由于请求经过 CORS 代理,部分代理服务可能不会透传所有原始响应头。如需查看浏览器实际接收的完整响应头,建议使用浏览器开发者工具的 Network 面板。
关键安全响应头详解
以下安全头是本工具重点检测的项目,正确配置它们可以显著提升网站的防护能力。
常见响应头字段说明
使用场景
- 安全头配置审计:检查网站是否正确配置了 HSTS、CSP、X-Frame-Options 等关键安全头,识别安全防护缺口。
- 缓存策略验证:查看 Cache-Control、ETag、Last-Modified 等缓存相关响应头,确认缓存策略是否符合预期。
- 服务器信息收集:通过 Server 响应头了解目标网站使用的服务器软件,辅助技术栈分析和兼容性评估。
- CORS 配置检查:查看 Access-Control-Allow-Origin 等响应头,确认跨域配置是否正确且安全。
- 上线前安全验收:在网站上线前全面检查响应头配置,确保安全头已正确部署,避免遗漏关键防护。
- 竞品技术分析:通过响应头信息了解竞品的技术架构和安全实践,为自身优化提供参考。
常见问题 FAQ
Q:安全评分满分是多少?如何计算?
A:满分 100 分,基于 5 项关键安全头(HSTS、CSP、X-Frame-Options、X-Content-Type-Options、Referrer-Policy)的配置比例计算。每配置一项得 20 分,全部配置则得 100 分。
Q:为什么有些响应头看不到?
A:由于请求经过 CORS 代理转发,部分代理服务可能不会透传所有原始响应头。此外,某些响应头仅在特定条件下才会返回(如 Vary 仅在缓存协商时出现)。建议结合浏览器开发者工具综合判断。
Q:CSP 配置很复杂,有没有推荐策略?
A:建议采用渐进式策略:先用 Content-Security-Policy-Report-Only 模式收集违规报告,确认不影响功能后切换为强制模式。基础策略可设为 default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'。
Q:X-Frame-Options 和 CSP frame-ancestors 有什么区别?
A:X-Frame-Options 是较早的标准,仅支持 DENY 和 SAMEORIGIN 两种策略。CSP 的 frame-ancestors 指令更灵活,支持白名单域名。现代浏览器优先使用 CSP,但建议两者同时配置以兼容旧浏览器。
Q:如何隐藏 Server 响应头?
A:不同服务器配置方式不同:Nginx 通过 server_tokens off 隐藏版本号,Apache 通过 ServerTokens Prod 限制信息量。完全移除需使用第三方模块或反向代理修改响应头。
安全头配置最佳实践
- 配置 HSTS 并设置较长的 max-age(至少 31536000 秒即 1 年),同时启用 includeSubDomains 和 preload。
- 采用 Content-Security-Policy-Report-Only 模式逐步部署 CSP,确认无功能影响后再切换为强制模式。
- 同时配置 X-Frame-Options 和 CSP frame-ancestors,兼顾新旧浏览器的点击劫持防护。
- 始终设置 X-Content-Type-Options: nosniff,防止 MIME 类型嗅探攻击。
- 配置 Referrer-Policy: strict-origin-when-cross-origin,在功能与隐私之间取得平衡。
- 使用 Permissions-Policy(原 Feature-Policy)控制浏览器 API 权限,如摄像头、麦克风、地理位置等。
- 隐藏或最小化 Server 响应头信息,减少攻击者可利用的服务器指纹信息。
- 定期使用本工具复查安全头配置,确保服务器升级或配置变更后防护策略仍然有效。