Web 安全响应头与 CSP 检查器

本地审查 · 可选 URL 检查

审计响应头、CSP、Cookie 和 CORS,并生成可落地的部署修复配置。

响应头

Set-Cookie 等重复 Header 会保留。

70
/ 100
等级 C
1
高优先级
3
需要审查
4
已配置
6
上下文
这是配置审查,不是安全结论
评分只覆盖可见响应控制,不测试应用漏洞、TLS 部署、服务器补丁、认证或业务逻辑。
已配置Content-Security-Policy

已配置生效 CSP

仍需审查指令和真实资源需求;存在策略不等于策略足够严格。

default-src 'self'; script-src 'self' 'unsafe-inline'; img-src 'self' data:; object-src 'none'
需要审查Content-Security-Policy−7

CSP 允许内联代码或样式

脚本优先使用 Nonce/Hash;应用允许时移除内联样式权限。

'unsafe-inline'
需要审查Strict-Transport-Security−7

HSTS max-age 较短

确认 HTTPS 覆盖后,把 max-age 提升到适合生产的长期策略。

max-age=86400
上下文Strict-Transport-Security−2

HSTS 未覆盖子域

只有完整命名空间都支持 HTTPS 时才考虑 includeSubDomains。

max-age=86400
已配置X-Content-Type-Options

已配置 MIME 嗅探保护

nosniff 值已正确设置。

nosniff
已配置Referrer-Policy

已配置 Referrer 策略

确认跨域披露程度符合应用隐私要求。

strict-origin-when-cross-origin
上下文Permissions-Policy−3

缺少 Permissions Policy

禁用未使用的浏览器能力,并精确委派必要功能。

已配置X-Frame-Options

已配置嵌入保护

响应限制了哪些页面可以嵌入此内容。

SAMEORIGIN
上下文cross-origin-opener-policy−3

未声明 COOP

兼容时可用 Cross-Origin-Opener-Policy 隔离顶层浏览上下文。

上下文cross-origin-resource-policy−2

未声明 CORP

Cross-Origin-Resource-Policy 可限制哪些站点读取此资源。

上下文Access-Control-Allow-Origin

CORS 允许所有来源

公开资源可能合理;不要用于私密或用户专属数据。

*
需要审查Set-Cookie−3

Cookie 缺少 Secure

会话和敏感 Cookie 应设置 Secure,仅通过 HTTPS 发送。

session
高优先级Set-Cookie−3

SameSite=None 缺少 Secure

跨站 Cookie 使用 SameSite=None 时还必须使用 Secure。

session
上下文server

暴露服务器技术信息

减少不必要的产品/版本细节,但隐藏信息本身不是安全控制。

demo/1.0

使用方法

  1. 01

    提供响应证据

    粘贴原始响应头、导入 HAR,或在明确 CORS 限制下主动尝试浏览器 URL 检查。

  2. 02

    审查问题

    查看 CSP、HSTS、嵌入、Referrer、权限、跨源隔离、CORS 和 Cookie 的加权证据。

  3. 03

    构建并部署修复

    创建适合的 CSP,审查生成的 Header 集合,并复制对应部署平台配置。

常见问题

高分能证明网站安全吗?

不能。这是响应配置审查,不是漏洞扫描、渗透测试或合规认证。

为什么粘贴或 HAR 才是可靠输入?

CORS 可能阻止网页读取其他站点的响应头;HAR 或复制的 Header 能保留可在本地检查的证据。

可以粘贴多个 Set-Cookie 吗?

可以。重复 Header 会保留,每个 Cookie 都会单独检查 Secure、HttpOnly、SameSite、前缀、Domain 和 Path。

生成的 CSP 可以直接部署吗?

不建议。可先使用 Report-Only,盘点真实资源域名、测试全部流程,再按自己的应用逐步收紧。

继续使用其他专注的浏览器端工具。

全部工具

默认本地处理;远程数据来源会明确说明。

© 2026 Nobuf

Nobuf

由浏览器驱动的快速、本地优先实用工具。