网站安全响应头检测 (HSTS/CSP)

检查你控制的 URL 上常见的浏览器安全响应头。可选检查会从浏览器直接发起请求:不使用代理、不在服务器端抓取,也不会绕过 CORS。

请输入 HTTP 或 HTTPS URL。只能读取目标 CORS 策略允许暴露的响应头。
响应头审阅
已观察到的安全响应头
响应头值 / 发现建议
嵌入此工具到你的网站 / 博客 无需开发 · 复制即可使用
HTML 嵌入代码 (iframe):
<iframe src="https://lucentool.com/zh/security-headers-checker" width="100%" height="650" style="border:1px solid #e5e0d8;border-radius:12px;max-width:850px;width:100%;" frameborder="0"></iframe>
<div style="font-size:12px;color:#78716c;margin-top:6px;font-family:sans-serif;">Powered by <a href="https://lucentool.com/zh/security-headers-checker" target="_blank" style="color:#c85a32;text-decoration:none;">Lucentool - 网站安全响应头检测 (HSTS/CSP)</a></div>

为什么浏览器检查会受限

网页不能随意读取其他来源的响应头。目标站点必须通过 Access-Control-Allow-Origin 表示同意,并且只有 CORS 安全列表或明确暴露的响应头可供 JavaScript 读取。因此网络错误可能表示“服务器阻止了浏览器访问”,而不是“服务器没有安全响应头”。

检查的响应头

要得到权威结果,请在服务器或 CDN 处检查响应头,测试重定向和代表性路径,并使用可信的安全扫描器。不要把凭据或敏感 URL 粘贴到第三方检查器。