安全 · HTTP 响应头

免费网站安全检测工具

几秒钟内检查网站的安全状况。WebAnalyzer 测试 HTTPS、HSTS、Content-Security-Policy 及完整的 HTTP 安全响应头,然后即刻给出满分 100 的安全评分,以及需要补上的具体缺口。免费,查看结果无需注册。

我们为安全检测什么

HTTPS 与有效的 TLS

网站是否通过 HTTPS 提供服务 — 这是信任、SEO 和其他所有安全响应头的基础。

HSTS

Strict-Transport-Security,强制浏览器始终使用 HTTPS,阻止降级攻击。

Content-Security-Policy

限制哪些脚本和资源可以运行的 CSP,缓解跨站脚本攻击(XSS)。

X-Content-Type-Options

阻止浏览器通过 MIME 嗅探将响应解读为非预期、风险更高的内容类型。

Referrer 与 frame 策略

Referrer-Policy 和 X-Frame-Options / frame-ancestors,控制信息泄露与点击劫持。

Permissions-Policy

将强大的浏览器功能(摄像头、地理定位等)限制在网站真正需要的范围内。

怎么知道我的网站是否安全?

从服务器发送的响应头开始。像 WebAnalyzer 这样快速、免费的扫描,会检查你是否使用 HTTPS,以及关键的安全响应头 — HSTS、CSP、X-Content-Type-Options、frame 防护等 — 是否存在且配置合理。缺失的响应头是最常见、也最容易修复的缺口,会让原本没有问题的网站暴露在 XSS、点击劫持和降级攻击之下。

为什么安全响应头很重要

安全响应头是一层成本低、杠杆高的防御:只需几行服务器配置,浏览器就会对每位访客强制执行。它们保护你的用户,同时也是信任和 SEO 信号 — HTTPS 是已确认的排名因素,而安全措施到位的网站也更不容易被标记或列入黑名单。大多数网站之所以缺少其中若干项,只是因为从没人检查过。

初步检查,而非渗透测试

这是一次快速的配置检查,不是完整的安全审计或渗透测试。它能捕捉到响应头和传输层面的缺口 — 它们占了现实问题的很大一部分,而且修起来很快。对于任何处理敏感数据的系统,请配合正规的安全评审 — 但请先补上这些显而易见的缺口。

常见问题

如何检查网站的安全问题?

把 URL 粘贴进 WebAnalyzer 的免费安全检测工具。它测试 HTTPS、HSTS、CSP 及其他 HTTP 安全响应头,返回满分 100 的安全评分和需要修复的具体缺口 — 无需注册。

我的网站应该有哪些安全响应头?

至少应包括:启用 HSTS 的 HTTPS、Content-Security-Policy、X-Content-Type-Options: nosniff、Referrer-Policy、frame 防护(X-Frame-Options 或 frame-ancestors)以及 Permissions-Policy。WebAnalyzer 会标出你缺少哪几项。

WebAnalyzer 能检测我的网站是否被黑吗?

它检查的是网站的安全配置 — 响应头、HTTPS 与传输安全 — 这也是大部分可预防风险的所在。它不是恶意软件扫描器,如果你怀疑网站被入侵,请搭配专门的恶意软件/可用性监控工具。

只有 HTTPS 就够安全了吗?

HTTPS 是必不可少的基线,但不是全部。没有 HSTS 和 CSP 这类响应头,启用了 HTTPS 的网站仍可能遭受降级攻击和跨站脚本攻击。WebAnalyzer 评估的是完整的响应头组合,而不只是 HTTPS。

免费分析你的网站