网站安全头配齐没?Security Headers 扫一遍给你打分

同样一个站,配不配 CSP、HSTS、X-Content-Type-Options,安全性差很多。Security Headers 干的事很聚焦:它请求你的网站,只看响应头里那些安全相关的字段,逐项打分,最后给个 A 到 F 的等级,并告诉你缺了哪条、该怎么补。对想快速给站点做安全体检、又不想啃规范的人来说,这是最直白的入口。
它解决什么问题
不清楚自己网站响应头里到底少了哪些安全防护。
安全审计要交一份头配置报告,却不知从哪查起。
想对照最佳实践把 CSP、HSTS 等补齐,但缺一份清单。
核心能力
| 能力 | 具体能做到什么 |
|---|---|
| 响应头扫描 | 只读取安全相关响应头,不触碰页面内容,轻量无害。 |
| 等级评分 | 按覆盖情况给出 A 到 F 评级,直观反映安全水位。 |
| 逐项建议 | 列出缺失的头及作用,告诉你要加什么、为什么。 |
| CSP 指导 | 对内容安全策略给出具体可行的配置方向。 |
| 重复可查 | 可多次扫描对比改进前后的分数变化。 |
| 免安装 | 纯网页工具,填入网址即扫,不下载软件。 |

它聚焦「HTTP 响应头这一层的安全契约」
现代Web安全很大一部分是靠响应头约定的:HSTS 强制 HTTPS、CSP 限制脚本来源防 XSS、X-Frame-Options 防点击劫持、X-Content-Type-Options 防 MIME 嗅探。Security Headers 的请求只取响应头,按一套权重规则检查这些字段是否存在且配置合理,再汇总成等级。它不扫描代码漏洞,只验证「你对外声明的安全策略齐不齐」,所以快、无害、可反复跑。
使用时要知道:高分不等于没漏洞,头配置只是安全的一环,不能替代代码审计与依赖检查。另外某些严格策略(如过紧的 CSP)可能影响正常功能,上线前要在预发环境验证。它最适合「先给站点安全头做个体检、拿到一份可执行的补缺清单」,再结合其他手段逐步加固。它是官方免费资源,放心用于自查。

同类工具怎么选
| 工具 | 授权 | 差别在哪 |
|---|---|---|
| Mozilla Observatory | 开源免费 | 更全面的网站安全扫描,含头检测与多项测试。 |
| SSL Labs | 免费闭源 | 专注 SSL/TLS 配置评级,证书安全更专业。 |
| csp-evaluator | 开源免费 | 专门深挖 CSP 策略强度,适合精细调优。 |
谁适合用
- 要给自家站点做安全体检的站长与开发者
- 做安全审计、需要响应头清单的同事
- 想按最佳实践补齐 CSP、HSTS 的运维
怎么开始
- 打开 Security Headers 网页,输入要检测的网站地址。
- 点击扫描,等待它拉取并返回响应头分析结果。
- 查看 A 到 F 的评级与各项头的覆盖情况。
- 根据缺失项建议,补上对应的安全响应头。
- 改完后在预发环境复扫,确认分数提升且功能正常。
常见问题
要不要注册账号?
网页检测免登录直接用,无需注册账号。
免费额度到哪?
作为官方免费检测服务,基础扫描免费可用,无强制付费。
我网站的响应头会被留存吗?
它只读取公开响应头做分析,属官方免费资源,自查安全场景可放心使用。
能不能换自建方案?
可用自写脚本检查响应头或接入安全扫描平台,在 CI 里持续把关。
授权与合规
Security Headers 由 securityheaders.com 官方提供,为免费的网站安全响应头检测服务。 官网:securityheaders.com。
继续找同类资源
这条属于「在线工具」栏目,同栏目还有更多可直接使用的免费资源,可以在 在线工具全部资源 里按需翻阅。
相关资源
同栏目下这几条也常被一起翻到:
↓ 获取资源
点击按钮直接前往资源页面。