# HTTP 標頭檢查

URL: https://tools.otaku-dojo.com/zh-tw/http-header-checker
Updated: 2026-10-03

HTTP 標頭檢查工具會向網址發出請求（自動跟隨轉址），列出最終回應的狀態碼與全部標頭，並整理成三組：6 項安全標頭（HSTS、CSP、X-Content-Type-Options、X-Frame-Options、Referrer-Policy、Permissions-Policy）的設定狀態、快取相關標頭，以及完整標頭清單。

## 如何使用HTTP 標頭檢查

1. 輸入網址並按「檢查」。
2. 上方顯示狀態碼、安全標頭分數、回應時間與伺服器軟體。
3. 「安全標頭」中黃色的項目是建議補上的設定。
4. 按「複製」可以取得純文字的標頭清單。

## 規格與重點

- **顯示內容**: 狀態碼、回應時間、全部回應標頭
- **安全檢查**: HSTS、CSP、X-Content-Type-Options、X-Frame-Options、Referrer-Policy、Permissions-Policy
- **快取檢查**: Cache-Control、Expires、ETag、Last-Modified、Age、Vary、Content-Encoding
- **轉址**: 自動跟隨（最多 10 跳），顯示最終網址的標頭
- **限制**: 只能檢查公開網址，每分鐘最多 20 次
- **費用**: 免費、免註冊

## 範例: 建議的安全標頭（Nginx）

```nginx
缺少 HSTS、X-Content-Type-Options、Referrer-Policy
```

→

```nginx
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
```

## 常見問題

### 安全標頭分數低會影響 SEO 嗎？

安全標頭不是直接的排名因素，但 HTTPS 與 HSTS 能確保使用者與搜尋引擎都用安全連線，CSP 等標頭則能降低網站被入侵後被搜尋引擎標記的風險。

### 為什麼結果和瀏覽器開發者工具看到的不同？

伺服器可能依使用者代理（User-Agent）、Cookie 或地區回傳不同標頭，CDN 也可能有不同節點。本工具從伺服器發出未登入的請求。

### Cache-Control 該怎麼設定？

有版本號的靜態檔（CSS、JS、圖片）可設 public, max-age=31536000, immutable；HTML 頁面通常設較短的 max-age 或 no-cache，確保內容更新能及時被看到。
