工具介绍
HTTP安全头是Web服务器返回给浏览器的特殊HTTP响应头,可以指示浏览器开启额外的安全防护,降低常见Web攻击风险。本工具可以快速生成常用HTTP安全头的Nginx和Apache配置,包含HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy等主流安全头。
使用方法
- 勾选你需要启用的HTTP安全头,部分安全头可以自定义配置(如HSTS的max-age、X-Frame-Options的策略等)
- 点击「生成配置」按钮,即可得到对应Nginx和Apache配置代码
- 点击「复制结果」可以快速复制Nginx配置,将配置放到你对应的服务器配置文件中即可生效
配置说明
- HSTS:建议开启,通常设置max-age=31536000(一年),如果整个域名及其所有子域名都支持HTTPS,建议开启includeSubDomains,需要提交到Chrome预加载列表可开启preload。
- X-Frame-Options:建议开启,防止点击劫持,推荐选择SAMEORIGIN,如果不需要任何网站嵌入你的页面,可选择DENY。
- X-Content-Type-Options:建议开启,防止MIME类型嗅探攻击。
- Referrer-Policy:建议开启,可保护用户隐私,推荐选择strict-origin-when-cross-origin。
- Permissions-Policy:建议关闭不必要的浏览器权限,比如摄像头、麦克风、地理位置等,减少隐私泄露。