什么是HTTP 响应头分析?
HTTP 响应头分析工具抓取目标地址的响应头并逐项检查六个关键安全头(HSTS、CSP、nosniff、frame-options、referrer-policy、permissions-policy),缺失时给出具体建议。浏览器无法读取跨站响应头,因此由服务端代理请求。
怎么用HTTP 响应头分析?
- 1输入目标地址并点击「检测」。
- 2查看安全头检查结果,缺失项会给出配置建议。
- 3右侧可查看并复制全部响应头。
- 4注意:不跟随重定向,因此能看到 301/302 的原始响应。
常见问题
这六个安全头里最该先加哪个?+
按性价比排序:先加 X-Content-Type-Options: nosniff 与 Referrer-Policy(一行配置、零副作用),再加 HSTS(注意先确认全站 HTTPS 可用),最后才是 CSP——CSP 效果最好但需要按站点逐条调试,急着上线容易把自己的脚本挡掉。
为什么不跟随重定向?+
因为重定向本身的响应头往往就是排查目标:HSTS 是否在 301 响应上返回、Location 是否正确、是否有多余的跳转。跟随之后你只能看到终点的响应头,反而丢失了关键信息。
会不会被目标站点当成攻击?+
这里只发一个普通的 GET 请求并带上可识别的 User-Agent,与浏览器访问一次没有区别。服务端做了频率限制,也不允许指向内网地址。