免费工具 · 在浏览器中运行,无存储
🛡️ 安全响应头生成器
为 .htaccess (Apache) 或 Nginx 生成 HTTP 安全响应头 — 勾选所需的响应头并直接复制。防止 XSS、点击劫持和数据拦截。
选择响应头
HSTS (Strict-Transport-Security)
强制浏览器始终使用 HTTPS,防止中间人拦截。
X-Frame-Options
防止网站被他人在 iframe 中嵌入(点击劫持)。
X-Content-Type-Options
停止浏览器 MIME 嗅探 (nosniff),降低恶意文件风险。
Referrer-Policy
控制向其他网站发送多少引荐来源信息。
Permissions-Policy
禁用不使用的 API,例如摄像头、麦克风和位置。
Content-Security-Policy (基础)高级
限制脚本/样式的加载位置以减少 XSS — 从基本策略开始,然后优化。
输出
上线前在测试网站上进行测试,特别是 HSTS 预加载和 CSP,它们可能影响渲染。
每个网站应该拥有的安全响应头
添加这些响应头可以消除常见漏洞而无需触及应用程序代码 — 最具成本效益的第一道防线。
HSTS
每次都强制使用 HTTPS。即使用户输入 http://,浏览器也会自动升级到 https://,防止拦截。
X-Frame-Options
防止网站被嵌入恶意 iframe,阻止欺骗用户无意识点击的点击劫持。
Content-Security-Policy
声明脚本和资源可以加载的来源 — 针对 XSS 的最强盾牌。
引荐来源和权限
控制通过引荐来源泄露的数据,禁用未使用的 API(如摄像头和麦克风),缩小攻击面。
常见问题
1
为什么安全响应头很重要?
它们是服务器向浏览器发送的指令,用于强制执行安全规则 — 强制 HTTPS、阻止框架化和限制脚本来源以减少 XSS。它们在不修改应用程序代码的情况下消除常见漏洞。
2
在 DirectAdmin 上如何添加安全响应头?
在 Apache 上,将 Header 指令放在 public_html 文件夹中的 .htaccess 文件中。DirectAdmin 直接支持 .htaccess — 创建或编辑文件并上传,服务器将立即应用这些值,无需重启。
3
什么是 HSTS 预加载,我应该启用它吗?
它将您的域名注册在内置于浏览器的列表中,从第一次访问就强制使用 HTTPS。只有在确认每个子域都完全支持 HTTPS 后才启用,因为从列表中移除域名困难且缓慢。
4
如果我的 CSP 过于严格会发生什么?
如果 CSP 过度限制脚本/样式来源,您的网站实际使用的资源(例如 Google Fonts)可能被阻止,页面可能会破裂。从基本策略开始,检查控制台查看被阻止的内容,然后逐个允许来源。
AsiaGB Hosting
在 DirectAdmin 上对 .htaccess 进行完全控制的主机托管
AsiaGB 让您自己编辑 .htaccess 并设置安全响应头,享受免费 SSL 和泰国支持团队的帮助,保护网站安全。
查看托管计划