# 安全响应头检查器

审计 HTTP 响应头的安全合规性——解析你粘贴的原始头（无网络），按 OWASP 安全头集做值级检查：HSTS max-age、CSP unsafe-inline/eval、X-Content-Type-Options、Referrer-Policy、Permissions-Policy、COOP/COEP/CORP 等。输出字母评级（A+ 到 F）及逐项 Finding 与可复制的修复建议。

> 标准页面: https://elysiatools.com/zh/tools/security-headers-checker

- **分类:** Security

- **关键词:** 安全头, HTTP, HSTS, CSP, X-Frame-Options, 响应头, OWASP, 安全

## 概述

本工具通过分析你粘贴的**原始响应头**来审计其安全合规性——绝不发起网络请求，因此适用于内网/需鉴权/CORS 受限站点、CI 产物或文档示例。

**与 HTTP Headers Analyzer 的区别：** 那个工具在线 fetch URL 且只检查头的*存在性*（布尔）。本工具做更全面的**值级深度检查**。

**检查内容（12 个头，值级）：**
- **Critical**（缺失或错误 = 高风险）：HSTS（max-age ≥ 31536000、includeSubDomains、preload）、Content-Security-Policy（无 unsafe-inline/unsafe-eval/通配、含 default-src 或 script-src）、X-Content-Type-Options（必须 nosniff）。
- **Warning**（推荐）：X-Frame-Options（DENY/SAMEORIGIN；提示 CSP frame-ancestors 取代它）、Referrer-Policy（非 unsafe-url/no-referrer-when-downgrade）、Permissions-Policy。
- **Info**（增强隔离加分项）：Cross-Origin-Opener-Policy、Cross-Origin-Embedder-Policy、Cross-Origin-Resource-Policy、X-Permitted-Cross-Domain-Policies、Clear-Site-Data、Cache-Control。

**输入格式：** 原始 HTTP 响应头——每行一个 `名称: 值`，如 `curl -I`、浏览器 DevTools Network 标签或 HTTP 转储的输出。状态行（`HTTP/1.1 200 OK`）和空行会自动跳过。

**评级**（从 100 扣分）：每个 critical −20，每个 warning −8。字母评级 A+ 到 F。每项 Finding 展示当前值、问题所在及可复制的推荐头值。

本工具只检查安全头——不检查信息泄露头（Server/X-Powered-By）或 Cookie 属性。用于上线前加固站点的响应头。

## 输入项

- **原始响应头** (textarea): Paste raw HTTP response headers, one "Name: Value" per line. For example: strict-transport-security: max-age=31536000; includeSubDomains; preload content-security-policy: default-src 'self'

## 适用场景

- 在本地开发或内网测试环境中，需要评估尚未公网发布的网站安全响应头配置时。
- 需要对 CI/CD 构建产物、文档示例或已配置的 HTTP 响应头文本进行静态安全合规性审计时。
- 不仅想检查安全头是否存在，还需要对 CSP 指令值、HSTS 属性等具体配置值进行深度安全漏洞分析时。

## 工作原理

- 将浏览器开发者工具、curl 命令输出或服务器配置中获取的原始 HTTP 响应头文本粘贴至输入框中。
- 工具自动过滤状态行和空行，解析出标准的键值对，并针对 12 项关键安全响应头进行值级规则匹配。
- 根据扣分机制（缺失或错误配置 Critical 项扣 20 分，Warning 项扣 8 分）计算出综合安全得分与 A+ 至 F 的评级。
- 实时渲染审计报告，列出所有通过项与警告项，并针对不合规的响应头提供可直接复制的修复建议。

## 使用案例

- 上线前安全加固：在网站正式发布前，审计 Nginx 或 Apache 配置文件生成的响应头，确保符合 OWASP 安全基线。
- 内网系统合规性自查：在无法连接外网的私有云或局域网环境中，静态审计敏感系统的 HTTP 安全响应头。
- 安全漏洞修复指引：根据工具输出的 Finding 报告，直接复制推荐的头信息配置，快速修复 CSP 或 HSTS 配置缺陷。

## 常见问题

### 这个工具会向我的网站发起网络请求吗？

不会。本工具完全在本地解析您粘贴的原始响应头文本，不发起任何网络连接，非常适合内网或鉴权环境。

### 它与普通的 HTTP 响应头分析工具有什么区别？

普通工具通常只检查响应头是否存在，而本工具会深入检查具体的值（例如 HSTS 的 max-age 是否足够、CSP 是否包含 unsafe-inline 等）。

### 为什么我的评级是 F？

如果缺失了关键的安全响应头（如 HSTS、CSP 或 X-Content-Type-Options），每个缺失的 Critical 项会扣除 20 分，导致评级迅速降至 E 或 F。

### 工具支持检查 Cookie 属性或 Server 泄露头吗？

不支持。本工具专注于 OWASP 推荐的 12 个核心安全响应头的值级审计，不检查 Cookie 属性（如 Secure/HttpOnly）或信息泄露头（如 Server/X-Powered-By）。

### 如何获取用于输入的原始响应头？

您可以使用 `curl -I https://example.com` 命令行获取，或者在浏览器的开发者工具（F12）的网络（Network）标签页中复制响应标头。

## 相关工具

- [JWK 生成与解析器](https://elysiatools.com/zh/tools/jwk-generator): 生成 RSA、EC（P-256/P-384/P-521/secp256k1）与 OKP（Ed25519/Ed448/X25519/X448）的 JSON Web Key，或解析已有 JWK 以查看参数、指纹与元信息
- [AI 域名创意生成器](https://elysiatools.com/zh/tools/ai-domain-name-idea-generator): 输入品牌关键词,让 AI 生成最多 10 个创意域名,自动用 DNS 粗筛 + RDAP 复验可用性,过滤掉已注册的。面向创业者、独立开发者、品牌策划。
- [色彩空间转换器](https://elysiatools.com/zh/tools/color-space-converter): 在 HEX、RGB、HSL、CIELAB 与 Display-P3 之间转换颜色，提供 CSS 输出与色域检查。
- [Markdown 规范与风格检查器](https://elysiatools.com/zh/tools/markdown-lint-style-checker): 按约 15 条 markdownlint 规则加 2 条中文排版规则检查 Markdown，给出带行号的问题清单，并可一键自动修复安全项
- [package.json 依赖审计器](https://elysiatools.com/zh/tools/package-json-dependency-auditor): 审计 package.json 的依赖卫生、版本范围质量，并可选地从 package-lock.json 或 yarn.lock 深入检查传递依赖树。会标记重复依赖、通配符或预发布版本、未排序键、缺失元数据，以及运行时/开发时依赖误分类问题。
- [Tailwind 色板同步器](https://elysiatools.com/zh/tools/tailwind-color-palette-sync): 输入一组 HEX,选择命名规则(色阶 50–950 / 单名 / 对象嵌套),自动生成 tailwind.config.ts 的 theme.extend.colors 片段,每个色阶同时给出 WCAG AA/AAA 对比等级,可选暗色模式。
- [URL 安全检查器](https://elysiatools.com/zh/tools/url-safety-checker): 通过深度结构分析检测 URL 中的钓鱼和欺诈信号——punycode/IDN 同形异义攻击（拉丁/西里尔混合）、嵌入凭据（user:pass@host 把戏）、高风险 TLD、双重编码与控制字符走私、子域品牌欺骗、数字/IP 主机混淆。仅静态分析，无网络。补充 URL Validator（它做基础协议/IP 检查）。
- [AGEX 口令强度检查器](https://elysiatools.com/zh/tools/agex-passphrase-strength-checker): 评估 AGEX 文件包口令强度，并推荐最适合的保护档位

## 示例

- [Web Python 图像处理示例](https://elysiatools.com/zh/samples/web-image-processing-python): Web Python 图像处理示例，使用 PIL/Pillow 包括读取、保存、缩放和格式转换
- [网络安全和SSL/TLS配置](https://elysiatools.com/zh/samples/network-security): 全面的网络安全示例，包括SSL/TLS配置、防火墙规则、VPN设置和网络扫描防护
- [Android Java 图像处理示例](https://elysiatools.com/zh/samples/android-image-processing-java): Android Java 图像处理示例，包括图像读取保存、缩放和格式转换
- [Android Kotlin 图像处理示例](https://elysiatools.com/zh/samples/android-image-processing-kotlin): Android Kotlin 图像处理示例，包括图像读取保存、缩放和格式转换

## 相关内容

- [API 请求复现、重放与运行时调试工具](https://elysiatools.com/zh/hubs/api-request-replay-and-debugging): 把 cURL 转代码、Webhook 捕获重放、HMAC 校验、响应差异对比、请求头审查、TLS 证书排查和请求链路调试放到一个聚焦的 API 专题里。
- [认证、密码与令牌安全工具](https://elysiatools.com/zh/hubs/auth-token-security): 在同一个安全专题中完成密码生成与校验、JWT 检查、密码哈希方案对比，以及认证相关的基础安全审查。
- [文档加密、脱敏与字段安全工具](https://elysiatools.com/zh/hubs/document-field-security-workflows): 把 PDF 密码保护、权限控制、加密 PDF 转换、CSV/XLSX 字段加密以及文档脱敏工具集中到一个安全工作流专题里。
- [音频编码与格式转换工具](https://elysiatools.com/zh/hubs/audio-convert): 在一个专题里比较音频格式转换、码率调整、采样率转换、编码切换和导出工具，适合交付与归档工作流。
