安全响应头生成
一键生成常见安全响应头配置,含说明与推荐值
防止页面被嵌套进 iframe,抵御点击劫持。DENY=完全禁止,SAMEORIGIN=仅允许同源。
nosniff(固定值)
禁止浏览器对 Content-Type 进行 MIME 嗅探,避免将非脚本文件当作脚本执行。
旧版浏览器的 XSS 过滤器开关。现代浏览器已废弃,建议置 0 并改用 CSP。
max-age=
强制浏览器在指定秒数内仅通过 HTTPS 访问。preload 需满足 max-age≥31536000 且包含 includeSubDomains。
控制跳转时 Referer 头携带多少信息,防止敏感 URL 参数泄露给第三方。
细粒度控制页面可使用的浏览器特性(摄像头、麦克风、定位等),未勾选则不输出对应指令。
将浏览上下文与跨域文档隔离,配合 COEP 可启用 crossOriginIsolated(可用 SharedArrayBuffer)。
📖 使用说明
生成网站安全加固用的响应头配置。
操作步骤:
- 勾选需要的安全响应头并调整取值;
- 查看每项的作用说明;
- 复制Nginx或Apache配置。
💬 用户评论 (0)
还没有评论,快来抢沙发!