本地 HTTP 安全响应头检查

安全响应头和 CSP 检查器 检查 CSP、HSTS、Referrer Policy 和生产修复片段

把 HTTP response headers、curl -I 输出、Cloudflare 响应头、Vercel 响应头或 Nginx 响应头粘贴到安全响应头和 CSP 检查器。工具会检查 Content-Security-Policy、Strict-Transport-Security、X-Content-Type-Options、Referrer-Policy、Permissions-Policy、X-Frame-Options、frame-ancestors、unsafe-inline、unsafe-eval、wildcard 来源和过短的 HSTS max-age,且不会把 headers 上传到服务器。

浏览器本地安全响应头和 CSP 检查器

在本地运行安全响应头和 CSP 检查器

粘贴原始 HTTP response headers 或部署输出。这个工具会在浏览器中解析文本,提示缺失安全头、危险配置、CSP 风险点和实用的生产修复建议。

-

Headers 只会在你的浏览器本地分析,不会由这个工具上传。

这个工具不会自动扫描 URL。纯前端页面无法可靠读取任意网站响应头,因为浏览器请求会受到 CORS 限制。

试用 headers 示例

安全响应头检查结果会显示在这里

粘贴 headers 后,可以看到缺失安全头、危险配置、CSP 风险点、生产环境建议和可复制修复片段。

安全响应头和 CSP 检查器的响应头 QA 流程

当你已有部署后的 response headers 文本,又不需要 URL 扫描时,可以用这个本地流程复查。

粘贴 response headers

从 curl -I、Cloudflare、Vercel、Nginx 或其他托管层复制 response headers,并在本地分析文本。

安全响应头和 CSP 检查器界面展示粘贴的 HTTP headers 和状态卡片

查看响应头风险分组

查看缺失安全头、危险配置、unsafe-inline 与 wildcard 等 CSP 风险,以及 HSTS max-age 过短提示。

安全响应头和 CSP 检查器 CSP 风险面板展示 unsafe-inline 和 wildcard 发现

复制部署修复片段

把生成的 Nginx、Vercel 和 Cloudflare 片段作为起点,再按站点实际情况调整 CSP 后上线。

安全响应头和 CSP 检查器流程展示本地分析和可复制修复片段

安全响应头和 CSP 检查器功能

这个工具把安全头存在性检查、CSP 风险复查和适合部署的修复片段放在一起。

缺失安全头检测

检查 CSP、HSTS、X-Content-Type-Options、Referrer-Policy、Permissions-Policy 和 X-Frame-Options 是否存在。

查找缺失安全头

CSP 风险复查

提示 unsafe-inline、unsafe-eval、wildcard 来源、缺失 frame-ancestors、object-src 过松和缺少 base-uri。

复查 CSP

HSTS 检查

检测缺失 HSTS、缺失 max-age、max-age 过短和 includeSubDomains 发布缺口。

检查 HSTS

Referrer 与权限策略复查

上线前发现过宽的 referrer policy 和 wildcard Permissions-Policy 值。

复查隐私响应头

适配托管平台输出

可以直接粘贴 curl -I、Cloudflare、Vercel、Nginx 或反向代理 response headers。

粘贴输出

可复制修复片段

生成 Nginx、Vercel 和 Cloudflare Pages 基线片段,再按应用实际情况调整。

复制片段

如何使用安全响应头和 CSP 检查器

部署、反向代理或 CDN 规则变更后,如果已经拿到 response headers 文本,可以用它做上线前复查。

01

粘贴 response headers

从 curl -I、浏览器开发者工具、Cloudflare、Vercel、Nginx 或其他平台复制 response header 块。工具会接受原始 header 行,并忽略 HTTP 状态行。

  • 粘贴生产响应,不要粘贴 request headers
  • 包含完整 Content-Security-Policy 行
  • 尽量使用最终 CDN 或代理响应
粘贴 headers
02

阅读安全响应头发现

先看缺失安全头和高风险 CSP 发现,再复查 HSTS 时长、referrer 行为、permissions policy 宽度和 framing 控制。

通过只代表当前规则没有发现明显问题,并不能证明 CSP 覆盖了所有路由、第三方脚本或浏览器行为。

复查发现
03

调整修复片段

复制适合托管层的片段,再把来源收窄到真实域名,并先在 report-only 或 staging 环境中测试。

  • 不要盲目粘贴通用 CSP
  • 谨慎发布 HSTS
  • CDN 和框架变更后重新检查
复制修复

安全响应头和 CSP 检查器常见问题

关于本地分析、CORS 限制、CSP 准确性、HSTS 解释和 header 失败后处理方式的说明。

为什么这个工具不自动扫描 URL?

纯前端页面无法可靠读取任意网站响应头,因为浏览器 fetch 会受到 CORS 限制。这个工具刻意分析粘贴的 headers 文本,而不是假装可以扫描所有 URL。

可以粘贴什么输入?

可以粘贴原始 HTTP response headers、curl -I 输出、浏览器开发者工具响应头、Cloudflare headers、Vercel headers、Nginx 输出或类似反向代理响应块。

这个工具会上传我的 headers 吗?

不会。解析和检查都在浏览器标签页中运行。当 response headers 包含部署细节、不想发送到其他服务时,这种方式更合适。

CSP 风险判断有多准确?

这个工具会提示 unsafe-inline、unsafe-eval、wildcard 来源和缺失 frame-ancestors 等常见静态风险。它不能证明 CSP 完美,因为真实策略质量取决于每个路由、脚本、nonce、hash 和第三方依赖。

HSTS max-age 过短是什么意思?

这个工具会把低于 15552000 秒的 HSTS max-age 标记为生产复查项。只有确认主机名和计划覆盖的子域名都能正常使用 HTTPS 后,才建议提高这个值。

这和 HTML Head Checker 或 SEO 工具一样吗?

不一样。HTML Head Checker、Open Graph Tag Checker、Robots and Sitemap Checker 关注 SEO 和页面发布元数据。安全响应头和 CSP 检查器关注 HTTP response security headers。

生产发布前使用安全响应头和 CSP 检查器

粘贴 CDN、托管平台或反向代理返回的最终 response headers,在发布前复查安全基线。

这个工具保持本地分析,并给出可调整的 CSP、HSTS 和响应头修复建议。

仅分析粘贴的 headers,不自动扫描 URL。