网页工具 / 07

HTTP请求头检查工具

读取网址的最终响应头,并查看常用的浏览器安全策略。

HTTP请求头检查工具: TOEA会跟随HTTP重定向,并列出最终响应头;如果存在,还会突出显示内容安全策略、HSTS、框架嵌入、来源页面、权限和MIME类型嗅探控制。 按需安全处理。

使用次数
在TOEA服务器上
费用
免费·无需注册
可用性
可直接使用
响应标头检查台安全公开网址检查

读取最终响应标头,并突出显示常见的浏览器安全策略。

安全标头的合理值

Strict-Transport-Security: max-age=31536000; includeSubDomains会让浏览器在一年内使用HTTPS;只有当每个子域都通过有效证书提供HTTPS时,才添加includeSubDomains。SSL检查工具可以逐个名称确认这一点。X-Content-Type-Options: nosniff只有一个有效值。Referrer-Policy: strict-origin-when-cross-origin是浏览器默认设置,只会向其他网站发送你的域名。X-Frame-Options: DENY会阻止其他网站将你的页面嵌入框架;现代对应设置是在内容安全策略中使用frame-ancestors 'none'。

引入内容安全策略

CSP会列出脚本、样式、图片和框架可以从哪些位置加载;严格的CSP会破坏任何加载了未列出资源的页面。首先以Content-Security-Policy-Report-Only形式部署:浏览器会在控制台或你指定的端点报告违规,但不会阻止任何内容。逐步收紧策略,直到报告停止,然后切换到强制执行的标头。CDN或代理设置的标头会与服务器自身的标头一起显示在这里,因此你删除的标头仍可能在上游被添加。

使用方法

  1. 输入公开页面或资源的网址。
  2. 选择“读取请求头”。
  3. 查看完整的请求头明细,以及常见安全策略摘要。

隐私与限制

网址会通过TOEA的API进行检查,不会保存。结果中会隐去Set-Cookie和代理身份验证请求头的值。

相关工具

常见问题

缺少某个请求头是否一定意味着存在漏洞?

不一定。合适的策略取决于内容和部署方式。摘要只是清单,不是安全认证。

发生重定向后显示的是哪个响应?

明细显示最终响应中的请求头。

免费工具·使用在toea服务器上次·无需账户