試試:
輸入網址後按「檢查」
輸入網址後按「檢查」,這裡會列出回應標頭

如何使用HTTP 標頭檢查

  1. 輸入網址並按「檢查」。
  2. 上方顯示狀態碼、安全標頭分數、回應時間與伺服器軟體。
  3. 「安全標頭」中黃色的項目是建議補上的設定。
  4. 按「複製」可以取得純文字的標頭清單。

範例

建議的安全標頭(Nginx)

輸入
缺少 HSTS、X-Content-Type-Options、Referrer-Policy
輸出
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;

6 項安全標頭的作用

Strict-Transport-Security要求瀏覽器之後一律用 HTTPS 連線,防止降級攻擊。
Content-Security-Policy限制網頁可以載入哪些來源的腳本與資源,是防 XSS 最有效的方法。
X-Content-Type-Options設為 nosniff,禁止瀏覽器猜測檔案類型。
X-Frame-Options禁止網頁被其他網站用 iframe 嵌入,防止點擊劫持(也可用 CSP frame-ancestors)。
Referrer-Policy控制連到其他網站時送出多少來源網址資訊。
Permissions-Policy限制網頁能否使用相機、麥克風、定位等瀏覽器功能。

規格與重點

顯示內容狀態碼、回應時間、全部回應標頭
安全檢查HSTS、CSP、X-Content-Type-Options、X-Frame-Options、Referrer-Policy、Permissions-Policy
快取檢查Cache-Control、Expires、ETag、Last-Modified、Age、Vary、Content-Encoding
轉址自動跟隨(最多 10 跳),顯示最終網址的標頭
限制只能檢查公開網址,每分鐘最多 20 次
費用免費、免註冊

常見問題

安全標頭分數低會影響 SEO 嗎?

安全標頭不是直接的排名因素,但 HTTPS 與 HSTS 能確保使用者與搜尋引擎都用安全連線,CSP 等標頭則能降低網站被入侵後被搜尋引擎標記的風險。

為什麼結果和瀏覽器開發者工具看到的不同?

伺服器可能依使用者代理(User-Agent)、Cookie 或地區回傳不同標頭,CDN 也可能有不同節點。本工具從伺服器發出未登入的請求。

Cache-Control 該怎麼設定?

有版本號的靜態檔(CSS、JS、圖片)可設 public, max-age=31536000, immutable;HTML 頁面通常設較短的 max-age 或 no-cache,確保內容更新能及時被看到。