开发工具 125文本工具 40编码加密 40图片文件 66查询工具 46计算转换 57站长工具 57生活工具 55娱乐工具 39金融理财 45
首页/站长工具/HTTP 安全响应头对照表

HTTP 安全响应头对照表

HTTP 安全响应头对照表,收录 HSTS、CSP、X-Frame-Options、X-Content-Type-Options 等 20 个安全头的完整名称、作用、推荐取值与配置说明,做安全加固时直接照抄。

本地运行 · 数据不上传 站长工具 免费 · 无需注册
响应头作用推荐取值说明

使用说明

  1. 搜响应头名(HSTS)或搜用途(防点击劫持)都能定位。
  2. 「推荐取值」栏可以直接复制到 Nginx 或 Apache 配置里,注意把示例域名换成你自己的。
  3. HSTS 和 CSP 是影响最大的两个:配错了会导致网站打不开,上线前先在测试环境验证。
  4. 想看自己站点实际返回了哪些头,用浏览器的开发者工具 → Network → 选中请求 → Response Headers 查看。
  5. 打分工具(如 securityheaders.com)也基于这些头评分,对照着改能快速提分。

常见问题

HSTS 配错了怎么办?
这是最危险的一个。一旦浏览器收到 HSTS 头,在 max-age 有效期内会强制只用 HTTPS 访问,即使你后来把 HTTPS 撤销了也访问不了。所以首次配置时 max-age 建议先设短一点(比如 300 秒),确认没问题再调到一年。
CSP 一定要配吗?
如果站点有用户输入内容、或者嵌入了第三方脚本,强烈建议配。CSP 能有效防御 XSS 攻击,限制页面只能加载指定来源的资源。但配置复杂,容易误伤,建议用「先只上报不拦截」的模式逐步收紧。
哪些头是必须配的?
最低限度三个:Strict-Transport-Security(强制 HTTPS)、X-Content-Type-Options: nosniff(防 MIME 嗅探)、X-Frame-Options 或 CSP 的 frame-ancestors(防点击劫持)。这三个配置简单、风险低、收益明显。
在 Nginx 里怎么加?
在 server 或 location 块里用 add_header 指令。比如 add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always; 注意 always 参数,不加的话错误响应里不会带这个头。
配了这些头对 SEO 有影响吗?
有正面影响。HTTPS 已是明确的排名因素,HSTS 确保用户始终走 HTTPS,间接帮助排名。另外安全头配全的站点在浏览器里不会出现「不安全」警告,用户体验更好,跳出率更低。

相关工具

站长工具 · 该分类共 57 个工具,展开查看全部