安全標頭檢查器
檢查 HTTP 回應標頭的安全設定,找出問題並提供改善建議
標頭來源
貼上 curl -D 的輸出或 DevTools 的回應標頭。這一版不提供「輸入網址自動掃描」—— 瀏覽器的跨來源限制會藏起大部分標頭,Set-Cookie 前端根本讀不到,掃出來的「缺少」會是假的。
跨來源(CORS)的請求情境
填了才判斷得出「這個來源會不會被擋」。沒填的話 CORS 那一條只依回應本身的欄位判斷,不會替你假設一個請求。
解析與判定都在這個分頁裡完成。本站不會替你發出任何請求,也不會把你貼的內容送到任何地方。
怎麼取得完整的回應標頭
- 瀏覽器按 F12 → Network → 點實際的文件請求 → Headers → 複製 Response Headers,另外把完整網址、方法與狀態碼填進上面的欄位。
- Linux 或 macOS:
curl -sS -D headers.txt -o /dev/null -- 'https://example.com/' - Windows:
curl.exe -sS -D headers.txt -o NUL -- "https://example.com/" - 要追轉址再加 -L。那樣下載到的標頭會有好幾段,貼進來之後在下面自己選要看哪一段。
- GET 與 HEAD 的回應可能不同,所以預設不用 -I 取代 GET。需要登入才看得到的頁面建議用 DevTools 複製,貼進來之前先自行移除不必要的敏感內容。
回應與情境
一份 curl -L 的輸出會有好幾段。CONNECT 與 1xx 是中間段、3xx 是轉址,都不會跟最終回應混在一起。預設選最後一個非中間段,但沒有證據時本站不猜哪一段是首頁 —— 選錯了自己改。
A/B 比較 0
挑兩個回應逐個標頭比對。這裡只講「這兩個不一樣」,不講哪一邊是對的 —— 同一個標頭在 HTML 文件與 API 上的正確答案本來就不同(例如 API 不需要頁框防護)。
匯出的比較同樣不含 Cookie 與 Authorization 的值,只有筆數。
檢查結果
本站不給整站安全百分比,也不給 A+ 分數。把「待確認」壓進一個數字,等於把不知道的事說成通過。
匯出報告
報告預設遮蔽 Cookie 值、網址的查詢字串與 CSP nonce,而且是逐欄白名單輸出。
原始標頭與 CSP 計畫 JSON 是原文,裡面可能有 Cookie、授權資訊、內部網域與 nonce。遮蔽開關對這兩份不生效,要分享之前請自己看過。就算開了遮蔽,本站也不承諾任意原文遮罩之後就可以安全公開。
使用說明 8 項
依據:WHATWG Fetch 標準、MDN 的 Strict-Transport-Security 與 X-XSS-Protection 說明、W3C CSP3。檢查清單、介面與上限是本站的產品設計,不同欄位仍要依實際部署逐項確認。