粘贴响应头以评估你的安全态势
在 Chrome DevTools 中:网络 → 点击请求 → 标头 → 复制响应标头部分。
功能说明
粘贴一整块原始的 HTTP 响应头,分析器会逐个头部为你的安全状况打分(A–F 等级)。它检查八个安全响应头——Strict-Transport-Security(HSTS)、Content-Security-Policy(CSP)、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy、X-XSS-Protection(已废弃,仅供参考)以及 Cross-Origin-Opener-Policy(COOP)——每个头部都有等级:A 最佳实践、B 存在但偏弱、C 缺失或危险、F 主动有害。总评等级是加权平均(CSP 权重最高,已废弃的 X-XSS-Protection 最低),并且每个非 A 的条目都附带具体的修复建议。头部名不区分大小写,折叠的多行值会被拼接,HTTP/2 200 状态行会被忽略,因此你可以直接从 DevTools 粘贴。所有逻辑 100% 在客户端运行。
使用方法
- 在 Chrome DevTools 中打开你的网站:Network → 点击请求 → Headers → 复制 Response Headers 部分。
- 粘贴到 Response headers 输入框(或点击 Sample 加载一个典型的中等成绩示例)。
- 点击 Analyze。你会得到总评等级徽章、0–100 的分数,以及逐个头部的检查清单。
- 每一行显示头部当前的值、存在/缺失徽章、等级和解释。展开 Learn more 了解该头部为何重要。
- 应用高亮显示的 Recommendations(修复建议),重新粘贴,再次分析。Copy 可将完整报告导出为文本。
示例
一次加固
strict-transport-security: max-age=15768000 评为 B——六个月低于一年的最佳实践;把它提高到 31536000 并加上 includeSubDomains。修复之后评为 A。
CSP 的逃生舱口
content-security-policy: default-src 'self'; script-src 'self' 'unsafe-inline' 评为 B——'unsafe-inline' 重新允许了 CSP 本来要阻止的内联注入。同时携带 'unsafe-inline' 和 'unsafe-eval' 的策略评为 F:看起来存在,实际上什么都防不住。用 nonce 或
hashhashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
替换它们。主动有害的值
referrer-policy: unsafe-url(F)会把完整 URL——包括查询字符串中的令牌——泄露给用户访问的每一个网站。strict-transport-security: max-age=0(F)则彻底删除 HSTS 策略。
什么都没有
空输入同样是一次有效分析:每个可配置的头部都评为 C(总评 F,43/100),此时检查清单可以直接当作复制粘贴的配置指南来用。
补充说明
- 私密: 解析和打分都是纯本地逻辑——响应头永远不会离开你的浏览器。
- 静态分析,非实时: 它读取你粘贴的响应头,不会去抓取你的网站(而且很多网站本来就禁止跨域抓取其响应头)。每次服务器改动后请重新分析。
- X-XSS-Protection 是个例外: 它已废弃——现代浏览器移除了 XSS Auditor——所以不发送它(或发送
0)才是正确的、评 A 的状态。 - 加权,而非简单平均: CSP 权重最高,其次是 HSTS;一个偏弱的头部不会拖垮整体强健的配置,但这两大头部占据主导。
- 相关工具: Basic Auth Generator(凭据头)、Browser Fingerprint(没有这些头部时网站能看到什么),以及处理隐私内容侧的 PII Redactor。