安全头生成器
可视化配置 HTTP 安全响应头,输出 Nginx、Apache、Express.js(Helmet)配置。
Strict-Transport-Security
推荐HSTS强制浏览器使用 HTTPS 连接,防止协议降级攻击。
X-Frame-Options
推荐点击劫持防护控制页面是否允许被 iframe 嵌套,防止点击劫持。
X-Content-Type-Options
推荐nosniff禁止浏览器 MIME 类型嗅探,固定值 nosniff。
X-XSS-Protection
已废弃旧版浏览器旧版 IE 的 XSS 过滤器,现代浏览器已废弃,建议改用 CSP。
Referrer-Policy
推荐来源控制控制 Referer 头部信息泄露,防止敏感 URL 泄露。
Permissions-Policy
权限策略控制浏览器功能(摄像头、麦克风、地理位置等)的使用权限。
Cross-Origin-Opener-Policy
COOP隔离浏览上下文,防止跨域窗口交互(Spectre 缓解)。
Cross-Origin-Embedder-Policy
COEP要求所有跨域资源携带 CORP 头或 CORS 凭证。
Cross-Origin-Resource-Policy
CORP限制资源可以被哪些来源加载。
选择生成配置的目标服务器/框架
使用说明
功能介绍
HTTP 安全响应头是浏览器安全机制的重要组成部分,可用于防御点击劫持、MIME 嗅探、XSS、协议降级等多种攻击。本工具可视化配置 HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy 及 Cross-Origin-* 系列头部,并实时输出 Nginx、Apache、Express.js(Helmet 中间件)配置。
操作步骤
勾选需要启用的安全头复选框,按需调整各头部的具体取值(如 HSTS 的 max-age、X-Frame-Options 的 DENY/SAMEORIGIN),选择输出格式后配置将实时生成在下方文本框,点击「复制配置」即可一键复制到剪贴板。也可点击顶部「一键启用推荐配置」快速套用安全推荐组合。
注意事项
启用 HSTS 前必须确保全站已部署 HTTPS,否则会导致用户无法访问 HTTP 资源;HSTS preload 列表一旦加入难以撤销,请谨慎启用;X-XSS-Protection 已被现代浏览器废弃,建议改用 Content-Security-Policy;ALLOW-FROM 已被多数浏览器废弃,推荐使用 CSP frame-ancestors 替代;COOP/COEP/CORP 启用后可能影响第三方资源加载,请充分测试。