DevTools
语言

安全响应头检查

DevTools 安全响应头检查工具分析 CSP、HSTS、X-Frame-Options、X-Content-Type-Options 等 Header,发现缺失或弱配置。

安全响应头检查

粘贴 HTTP 响应头,检查缺失或配置不当的安全相关 Header。

Content-Security-Policy

缺失

限制脚本、样式和外部资源来源,防御 XSS。

Strict-Transport-Security

缺失

强制浏览器通过 HTTPS 访问站点。

X-Frame-Options

缺失

防止页面被第三方 iframe 嵌入而遭点击劫持。

X-Content-Type-Options

缺失

阻止浏览器 MIME 嗅探。

Referrer-Policy

缺失

控制引用来源头泄露范围。

Permissions-Policy

缺失

限制相机、麦克风、定位等高权限能力。

工具介绍

安全头可降低 XSS、点击劫持与 MIME 嗅探风险。粘贴 curl -I 或 DevTools Network 中的响应头即可评分。

使用说明

  1. 粘贴完整 HTTP 响应头文本。
  2. 点击「检查响应头」。
  3. 按建议补全或收紧安全策略。

常见问题

CSP 是什么?

Content-Security-Policy 限制页面可加载的脚本、样式与连接源,是防御 XSS 的核心机制之一。

HSTS 有什么作用?

Strict-Transport-Security 强制浏览器仅通过 HTTPS 访问站点,防止 SSL 剥离攻击。

相关工具