| 响应头 | 作用 | 推荐取值 | 说明 |
|---|
使用说明
- 搜响应头名(HSTS)或搜用途(防点击劫持)都能定位。
- 「推荐取值」栏可以直接复制到 Nginx 或 Apache 配置里,注意把示例域名换成你自己的。
- HSTS 和 CSP 是影响最大的两个:配错了会导致网站打不开,上线前先在测试环境验证。
- 想看自己站点实际返回了哪些头,用浏览器的开发者工具 → Network → 选中请求 → Response Headers 查看。
- 打分工具(如 securityheaders.com)也基于这些头评分,对照着改能快速提分。
常见问题
HSTS 配错了怎么办?
这是最危险的一个。一旦浏览器收到 HSTS 头,在 max-age 有效期内会强制只用 HTTPS 访问,即使你后来把 HTTPS 撤销了也访问不了。所以首次配置时 max-age 建议先设短一点(比如 300 秒),确认没问题再调到一年。
CSP 一定要配吗?
如果站点有用户输入内容、或者嵌入了第三方脚本,强烈建议配。CSP 能有效防御 XSS 攻击,限制页面只能加载指定来源的资源。但配置复杂,容易误伤,建议用「先只上报不拦截」的模式逐步收紧。
哪些头是必须配的?
最低限度三个:Strict-Transport-Security(强制 HTTPS)、X-Content-Type-Options: nosniff(防 MIME 嗅探)、X-Frame-Options 或 CSP 的 frame-ancestors(防点击劫持)。这三个配置简单、风险低、收益明显。
在 Nginx 里怎么加?
在 server 或 location 块里用 add_header 指令。比如 add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always; 注意 always 参数,不加的话错误响应里不会带这个头。
配了这些头对 SEO 有影响吗?
有正面影响。HTTPS 已是明确的排名因素,HSTS 确保用户始终走 HTTPS,间接帮助排名。另外安全头配全的站点在浏览器里不会出现「不安全」警告,用户体验更好,跳出率更低。
相关工具
站长工具 · 该分类共 57 个工具,展开查看全部
robots.txt 在线生成Sitemap 在线生成UTM 链接生成器网站统计代码生成域名批量生成桌面快捷方式生成TDK 生成器(标题/描述/关键词)批量网址检测脚本生成CIDR 网段计算子网掩码计算IP 转数字 / 数字转 IP关键词密度分析网页源码转纯文本HTML 转 Markdown页面链接分析(内链/外链)页面图片提取与 alt 检查网页表格提取网页源码 SEO 体检robots.txt 检测TDK 长度检查模拟蜘蛛抓取分析公共 DNS 服务器地址表电信 DNS 服务器地址表(各省)联通 DNS 服务器地址表(各省)移动 DNS 服务器地址表(各省)铁通 DNS 服务器地址表教育网 DNS 服务器地址表(CERNET)搜索引擎高级语法速查在线广告尺寸对照表网站上线检查清单HTTP 安全响应头对照表HTTP 响应头对照表域名 DNS 解析查询网站图标 Favicon 地址获取网页链接提取与内外链分类网页头部信息提取与体检ICP 备案号格式校验文本 Gzip 压缩率实测TDK 标题描述批量校验外链 rel 属性检查(nofollow)图片 alt 与属性批量检查JSON-LD 结构化数据检查Meta 标签生成器(含 OG)viewport 与移动端适配检查TDK 批量提取为表格网络延迟与路由检测命令端口连通性检测命令SSL 证书检查命令DNS 诊断与污染排查命令页面性能指标采集代码域名可注册批量查询脚本死链批量检测脚本IP 归属地批量查询脚本DNS 解析耗时测试页网站截图 API 方案整理重定向与伪静态规则生成器关键词组合批量生成