Security Headers 生成器

为 Nginx、Apache、Express 等服务器生成安全响应头配置。

HSTS

推荐HSTS

强制浏览器使用 HTTPS 连接,防止协议降级攻击。

X-Frame-Options

推荐控制页面是否允许被 iframe 嵌套,防止点击劫持。

控制页面是否允许被 iframe 嵌套,防止点击劫持。

X-Content-Type-Options

推荐nosniff

禁止浏览器 MIME 类型嗅探,固定值 nosniff。

X-XSS-Protection

已废弃旧版浏览器

旧版 IE 的 XSS 过滤器,现代浏览器已废弃,建议改用 CSP。

Referrer-Policy

推荐控制 Referer 头部信息泄露,防止敏感 URL 泄露。

控制 Referer 头部信息泄露,防止敏感 URL 泄露。

Permissions-Policy

控制浏览器功能(摄像头、麦克风、地理位置等)的使用权限。

控制浏览器功能(摄像头、麦克风、地理位置等)的使用权限。

Cross-Origin-Opener-Policy

COOP

隔离浏览上下文,防止跨域窗口交互(Spectre 缓解)。

Cross-Origin-Embedder-Policy

COEP

要求所有跨域资源携带 CORP 头或 CORS 凭证。

Cross-Origin-Resource-Policy

CORP

限制资源可以被哪些来源加载。

选择生成配置的目标服务器/框架

使用说明

功能介绍

HTTP 安全响应头是浏览器安全机制的重要组成部分,可用于防御点击劫持、MIME 嗅探、XSS、协议降级等多种攻击。

操作步骤

勾选需要启用的安全头复选框,按需调整各头部的具体取值,选择输出格式后配置将实时生成在下方文本框。

注意事项

启用 HSTS 前必须确保全站已部署 HTTPS;HSTS preload 列表一旦加入请谨慎撤销。