如何使用HTTP 標頭檢查
- 輸入網址並按「檢查」。
- 上方顯示狀態碼、安全標頭分數、回應時間與伺服器軟體。
- 「安全標頭」中黃色的項目是建議補上的設定。
- 按「複製」可以取得純文字的標頭清單。
範例
建議的安全標頭(Nginx)
缺少 HSTS、X-Content-Type-Options、Referrer-Policy
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
6 項安全標頭的作用
| Strict-Transport-Security | 要求瀏覽器之後一律用 HTTPS 連線,防止降級攻擊。 |
|---|---|
| Content-Security-Policy | 限制網頁可以載入哪些來源的腳本與資源,是防 XSS 最有效的方法。 |
| X-Content-Type-Options | 設為 nosniff,禁止瀏覽器猜測檔案類型。 |
| X-Frame-Options | 禁止網頁被其他網站用 iframe 嵌入,防止點擊劫持(也可用 CSP frame-ancestors)。 |
| Referrer-Policy | 控制連到其他網站時送出多少來源網址資訊。 |
| Permissions-Policy | 限制網頁能否使用相機、麥克風、定位等瀏覽器功能。 |
規格與重點
| 顯示內容 | 狀態碼、回應時間、全部回應標頭 |
|---|---|
| 安全檢查 | HSTS、CSP、X-Content-Type-Options、X-Frame-Options、Referrer-Policy、Permissions-Policy |
| 快取檢查 | Cache-Control、Expires、ETag、Last-Modified、Age、Vary、Content-Encoding |
| 轉址 | 自動跟隨(最多 10 跳),顯示最終網址的標頭 |
| 限制 | 只能檢查公開網址,每分鐘最多 20 次 |
| 費用 | 免費、免註冊 |
常見問題
安全標頭分數低會影響 SEO 嗎?
安全標頭不是直接的排名因素,但 HTTPS 與 HSTS 能確保使用者與搜尋引擎都用安全連線,CSP 等標頭則能降低網站被入侵後被搜尋引擎標記的風險。
為什麼結果和瀏覽器開發者工具看到的不同?
伺服器可能依使用者代理(User-Agent)、Cookie 或地區回傳不同標頭,CDN 也可能有不同節點。本工具從伺服器發出未登入的請求。
Cache-Control 該怎麼設定?
有版本號的靜態檔(CSS、JS、圖片)可設 public, max-age=31536000, immutable;HTML 頁面通常設較短的 max-age 或 no-cache,確保內容更新能及時被看到。