Security Headers 生成器
为 Nginx、Apache、Express 等服务器生成安全响应头配置。
HSTS
推荐HSTS强制浏览器使用 HTTPS 连接,防止协议降级攻击。
X-Frame-Options
推荐控制页面是否允许被 iframe 嵌套,防止点击劫持。控制页面是否允许被 iframe 嵌套,防止点击劫持。
X-Content-Type-Options
推荐nosniff禁止浏览器 MIME 类型嗅探,固定值 nosniff。
X-XSS-Protection
已废弃旧版浏览器旧版 IE 的 XSS 过滤器,现代浏览器已废弃,建议改用 CSP。
Referrer-Policy
推荐控制 Referer 头部信息泄露,防止敏感 URL 泄露。控制 Referer 头部信息泄露,防止敏感 URL 泄露。
Permissions-Policy
控制浏览器功能(摄像头、麦克风、地理位置等)的使用权限。控制浏览器功能(摄像头、麦克风、地理位置等)的使用权限。
Cross-Origin-Opener-Policy
COOP隔离浏览上下文,防止跨域窗口交互(Spectre 缓解)。
Cross-Origin-Embedder-Policy
COEP要求所有跨域资源携带 CORP 头或 CORS 凭证。
Cross-Origin-Resource-Policy
CORP限制资源可以被哪些来源加载。
选择生成配置的目标服务器/框架
使用说明
功能介绍
HTTP 安全响应头是浏览器安全机制的重要组成部分,可用于防御点击劫持、MIME 嗅探、XSS、协议降级等多种攻击。
操作步骤
勾选需要启用的安全头复选框,按需调整各头部的具体取值,选择输出格式后配置将实时生成在下方文本框。
注意事项
启用 HSTS 前必须确保全站已部署 HTTPS;HSTS preload 列表一旦加入请谨慎撤销。