CSP 是什么?
Content-Security-Policy 限制页面可加载的脚本、样式与连接源,是防御 XSS 的核心机制之一。
DevTools 安全响应头检查工具分析 CSP、HSTS、X-Frame-Options、X-Content-Type-Options 等 Header,发现缺失或弱配置。
粘贴 HTTP 响应头,检查缺失或配置不当的安全相关 Header。
限制脚本、样式和外部资源来源,防御 XSS。
强制浏览器通过 HTTPS 访问站点。
防止页面被第三方 iframe 嵌入而遭点击劫持。
阻止浏览器 MIME 嗅探。
控制引用来源头泄露范围。
限制相机、麦克风、定位等高权限能力。
安全头可降低 XSS、点击劫持与 MIME 嗅探风险。粘贴 curl -I 或 DevTools Network 中的响应头即可评分。
Content-Security-Policy 限制页面可加载的脚本、样式与连接源,是防御 XSS 的核心机制之一。
Strict-Transport-Security 强制浏览器仅通过 HTTPS 访问站点,防止 SSL 剥离攻击。