安全头生成器

可视化配置 HTTP 安全响应头,输出 Nginx、Apache、Express.js(Helmet)配置。

Strict-Transport-Security

推荐HSTS

强制浏览器使用 HTTPS 连接,防止协议降级攻击。

X-Frame-Options

推荐点击劫持防护

控制页面是否允许被 iframe 嵌套,防止点击劫持。

X-Content-Type-Options

推荐nosniff

禁止浏览器 MIME 类型嗅探,固定值 nosniff。

X-XSS-Protection

已废弃旧版浏览器

旧版 IE 的 XSS 过滤器,现代浏览器已废弃,建议改用 CSP。

Referrer-Policy

推荐来源控制

控制 Referer 头部信息泄露,防止敏感 URL 泄露。

Permissions-Policy

权限策略

控制浏览器功能(摄像头、麦克风、地理位置等)的使用权限。

Cross-Origin-Opener-Policy

COOP

隔离浏览上下文,防止跨域窗口交互(Spectre 缓解)。

Cross-Origin-Embedder-Policy

COEP

要求所有跨域资源携带 CORP 头或 CORS 凭证。

Cross-Origin-Resource-Policy

CORP

限制资源可以被哪些来源加载。

选择生成配置的目标服务器/框架

使用说明

功能介绍

HTTP 安全响应头是浏览器安全机制的重要组成部分,可用于防御点击劫持、MIME 嗅探、XSS、协议降级等多种攻击。本工具可视化配置 HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy 及 Cross-Origin-* 系列头部,并实时输出 Nginx、Apache、Express.js(Helmet 中间件)配置。

操作步骤

勾选需要启用的安全头复选框,按需调整各头部的具体取值(如 HSTS 的 max-age、X-Frame-Options 的 DENY/SAMEORIGIN),选择输出格式后配置将实时生成在下方文本框,点击「复制配置」即可一键复制到剪贴板。也可点击顶部「一键启用推荐配置」快速套用安全推荐组合。

注意事项

启用 HSTS 前必须确保全站已部署 HTTPS,否则会导致用户无法访问 HTTP 资源;HSTS preload 列表一旦加入难以撤销,请谨慎启用;X-XSS-Protection 已被现代浏览器废弃,建议改用 Content-Security-Policy;ALLOW-FROM 已被多数浏览器废弃,推荐使用 CSP frame-ancestors 替代;COOP/COEP/CORP 启用后可能影响第三方资源加载,请充分测试。