网页工具 / 07
HTTP请求头检查工具
读取网址的最终响应头,并查看常用的浏览器安全策略。
HTTP请求头检查工具: TOEA会跟随HTTP重定向,并列出最终响应头;如果存在,还会突出显示内容安全策略、HSTS、框架嵌入、来源页面、权限和MIME类型嗅探控制。 按需安全处理。
- 类别
- 网络工具
- 使用次数
- 在TOEA服务器上
- 费用
- 免费·无需注册
- 可用性
- 可直接使用
安全标头的合理值
Strict-Transport-Security: max-age=31536000; includeSubDomains会让浏览器在一年内使用HTTPS;只有当每个子域都通过有效证书提供HTTPS时,才添加includeSubDomains。SSL检查工具可以逐个名称确认这一点。X-Content-Type-Options: nosniff只有一个有效值。Referrer-Policy: strict-origin-when-cross-origin是浏览器默认设置,只会向其他网站发送你的域名。X-Frame-Options: DENY会阻止其他网站将你的页面嵌入框架;现代对应设置是在内容安全策略中使用frame-ancestors 'none'。
引入内容安全策略
CSP会列出脚本、样式、图片和框架可以从哪些位置加载;严格的CSP会破坏任何加载了未列出资源的页面。首先以Content-Security-Policy-Report-Only形式部署:浏览器会在控制台或你指定的端点报告违规,但不会阻止任何内容。逐步收紧策略,直到报告停止,然后切换到强制执行的标头。CDN或代理设置的标头会与服务器自身的标头一起显示在这里,因此你删除的标头仍可能在上游被添加。
使用方法
- 输入公开页面或资源的网址。
- 选择“读取请求头”。
- 查看完整的请求头明细,以及常见安全策略摘要。
隐私与限制
网址会通过TOEA的API进行检查,不会保存。结果中会隐去Set-Cookie和代理身份验证请求头的值。
相关工具
常见问题
缺少某个请求头是否一定意味着存在漏洞?
不一定。合适的策略取决于内容和部署方式。摘要只是清单,不是安全认证。
发生重定向后显示的是哪个响应?
明细显示最终响应中的请求头。
免费工具·使用在toea服务器上次·无需账户