網頁工具 / 07

HTTP 標頭檢查工具

讀取網址的最終回應標頭,找出常見的瀏覽器安全政策。

HTTP 標頭檢查工具: TOEA會追蹤HTTP重新導向並列出最終回應標頭;如果存在,還會標示內容安全政策、HSTS、框架嵌入、參照來源、權限與MIME類型嗅探控制項。 依需求安全處理。

使用次數
在TOEA的伺服器上
費用
免費・免註冊
可用狀態
可立即使用
回應標頭檢查台安全的公開網址檢查

讀取最終回應標頭,並標示常見的瀏覽器安全性政策。

安全性標頭的合理值

Strict-Transport-Security: max-age=31536000; includeSubDomains會讓瀏覽器在1年內使用HTTPS;只有在每個子網域都透過有效憑證提供HTTPS時,才加入includeSubDomains,SSL檢查工具可以逐一確認名稱。X-Content-Type-Options: nosniff只有一個有效值。Referrer-Policy: strict-origin-when-cross-origin是瀏覽器預設值,只會將你的網域傳送給其他網站。X-Frame-Options: DENY會阻止其他網站嵌入你的頁面;現代的對應方式是在內容安全性政策中使用frame-ancestors 'none'。

導入內容安全性政策

CSP會列出允許載入程式碼、樣式、圖片和框架的來源;嚴格的CSP會讓任何載入未列出內容的頁面失效。請先以Content-Security-Policy-Report-Only部署:瀏覽器會在主控台或你指定的端點回報違規,但不會封鎖任何內容。逐步收緊政策,直到不再出現回報,再切換為強制執行的標頭。CDN或Proxy設定的標頭會和伺服器自己的標頭一同顯示,因此你移除的標頭仍可能由上游加入。

使用方式

  1. 輸入公開頁面或資源的網址。
  2. 選擇「讀取標頭」。
  3. 查看完整的標頭清單與常見安全政策摘要。

隱私與限制

網址會透過TOEA的API進行檢查,不會儲存。結果中的Set-Cookie與Proxy驗證標頭值會予以遮蔽。

相關工具

常見問題

缺少標頭是否一定代表存在漏洞?

不一定。適用的政策取決於內容與部署方式。摘要是項目清單,不是安全性認證。

重新導向後會顯示哪個回應?

清單會顯示最終回應的標頭。

免費工具・使用在toea的伺服器上次・免註冊