HTTP安全头生成器

在线生成 HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy 等安全响应头,加固网站。

工具介绍

HTTP安全头是Web服务器返回给浏览器的特殊HTTP响应头,可以指示浏览器开启额外的安全防护,降低常见Web攻击风险。本工具可以快速生成常用HTTP安全头的Nginx和Apache配置,包含HSTS、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy等主流安全头。

使用方法

  1. 勾选你需要启用的HTTP安全头,部分安全头可以自定义配置(如HSTS的max-age、X-Frame-Options的策略等)
  2. 点击「生成配置」按钮,即可得到对应Nginx和Apache配置代码
  3. 点击「复制结果」可以快速复制Nginx配置,将配置放到你对应的服务器配置文件中即可生效

配置说明

HTTP安全头是什么,为什么需要配置?

HTTP安全头是浏览器支持的额外安全控制机制,可以让网站强制浏览器启用安全特性,有效降低XSS、点击劫持、MIME混淆等常见攻击风险,同时可以控制网站权限,保护用户隐私,是现代网站推荐配置的安全措施。

生成的配置应该放到哪里?

如果你使用Nginx服务器,请将生成的Nginx配置代码复制到你网站对应的Nginx配置文件的server块内,然后重启Nginx生效;如果你使用Apache服务器,请将生成的Apache配置放到网站根目录的.htaccess文件中(需要Apache开启mod_headers模块)。

开启HSTS后为什么还是不能浏览器提示不安全?

HSTS需要你的网站已经正确配置了HTTPS证书才能生效,如果你的网站本身HTTP/HTTPS配置不对,或者证书无效,开启HSTS也无法解决问题。另外首次访问需要通过HTTPS访问才能让浏览器记住HSTS策略,如果你的网站有301跳转从HTTP到HTTPS,建议确保跳转配置正确。

为什么需要Permissions-Policy?

Permissions-Policy可以禁止网站调用不必要的浏览器功能,比如摄像头、麦克风、地理位置等,不仅可以保护用户隐私,还能防止一些滥用浏览器API的恶意行为,是比较新的安全标准,推荐合理配置。