安全響應頭檢測工具
只需輸入網站URL,即可檢測HSTS、CSP、X-Frame-Options等主要安全響應頭的配置情況,列出缺失或設定不當的專案,並提供改進建議。
使用提示
- 本工具在伺服器端獲取目標網站的URL,因此不受瀏覽器CORS限制,可以檢測任意網站的響應頭。
- HSTS的max-age基本上設定得越長越安全,但如果計劃調整證書運維方式,建議先用較短的值測試後再應用到生產環境。
- 搭配姊妹工具CSP驗證器使用,可對Content-Security-Policy的語法進行更詳細的檢測。
- 本工具採用與robots.txt檢測工具相同的「輸入URL後由伺服器端獲取」機制,只要是無需認證的公開頁面,任意網站都可作為檢測物件。
- 建議定期檢測自己的網站,確認CDN或反向代理的配置變更是否在不知不覺中導致某些安全響應頭丟失。
常見問題
功能上提供相近的診斷,但Toolbase的檢測工具可以用中文確認診斷結果與改進原因。詳細的CSP語法檢測則由姊妹工具CSP驗證器負責。
可以使用,但由於HSTS僅對HTTPS連線有意義,僅使用HTTP的網站的HSTS專案將始終被診斷為不合格。請優先將整個網站遷移至HTTPS。
目前推薦使用Content-Security-Policy的frame-ancestors指令,但由於部分舊版瀏覽器不支援該指令,實務上通常建議同時設定兩者以形成雙重防護。
不會。對您輸入的URL發起的請求僅在當次檢測中進行,獲取到的響應頭資訊不會被儲存在伺服器端。
不一定。尤其是Permissions-Policy屬於非必需的附加防護層,根據網站性質的不同,其優先順序也可能較低。建議優先改進HSTS、CSP、X-Frame-Options等影響較大的專案。
閒話 ― securityheaders.com與點選劫持防護的歷史
通過HTTP響應頭診斷安全設定的服務中,Scott Helme開發的securityheaders.com長期以來被視為事實標準。由於許多海外服務僅提供英文的診斷結果和改進說明,Toolbase作為該領域的替代方案,自行開發了這款可用中文一併確認診斷結果與改進原因的檢測工具。
HSTS(HTTP Strict Transport Security)是IETF於2012年作為RFC 6797標準化的響應頭。其誕生背景是2009年被實際演示的一種名為"SSL剝離(SSL Stripping)"的攻擊手法:當用戶省略輸入https://時,瀏覽器會先以HTTP方式連線一瞬間,攻擊者正是利用這一瞬間篡改通訊內容。HSTS讓瀏覽器記住"該域名必須始終以HTTPS方式訪問",從而在首次訪問之後防止降級攻擊。
X-Frame-Options最初是微軟於2009年為Internet Explorer 8引入的專有擴充套件響應頭,後來被其他瀏覽器採納併成為事實標準。當時受到關注的問題是"點選劫持"攻擊,即將透明的iframe疊加在看似真實的按鈕之上,使使用者在不知情的情況下完成點選。如今業界正逐步轉向更靈活的Content-Security-Policy中的frame-ancestors指令,但為了相容不支援該指令的舊版瀏覽器,同時設定兩者仍是目前推薦的做法。