📡 HTTP 响应头检查
输入 URL 获取所有响应头并检查安全、缓存、CORS 等 — 附说明。
完全免费
无需注册
服务器处理
无日志 / 数据库
限速
5 种语言
深色模式
📖 本诊断能告诉你什么
浏览器在读取 HTML 之前会先读响应头,并据此决定大量行为。本诊断会真实发起 GET 并列出返回的头部,挑出与安全、缓存、压缩相关的项。响应头是最容易「以为设了其实没设」的配置——CDN 或反向代理会在中途改写,nginx 也可能覆盖应用设置的头部,因此务必以真实响应为准。
| 检查项 | 含义 | 未通过时的处理 |
|---|---|---|
Strict-Transport-Security |
一旦下发,即使链接写的是 http://,浏览器也会对该域名使用 HTTPS,从而堵住中间人降级的窗口。 | 发送 max-age=31536000; includeSubDomains。包含子域会立即让仅支持 HTTP 的子域不可用,请先把所有子域切到 HTTPS 再启用。 |
X-Content-Type-Options |
发送 nosniff 后,浏览器会信任声明的 Content-Type 而不再嗅探内容,可防止以图片名义上传、实为 HTML 的文件被当作 HTML 执行。 |
在所有响应中发送 X-Content-Type-Options: nosniff。几乎没有副作用,若提供用户上传或 JSON API 则必须启用。 |
Content-Security-Policy |
向浏览器声明允许加载脚本与图片的来源。即使 XSS 得逞,它也是阻止数据外泄的最后一道防线。 | 直接在生产强制启用会导致页面损坏。先用 Content-Security-Policy-Report-Only 运行数日,把报告中出现的正当域名加入白名单后,再切换为强制模式。 |
压缩(Content-Encoding) |
若没有 gzip / br,HTML 与 JS 会以未压缩形式传输,字节数增至 3~5 倍,直接体现在加载速度上。 | nginx 中仅有 gzip on; 还不够,需在 gzip_types 中显式加入 application/javascript 与 application/json。默认只压缩 text/html。 |
响应头可能在任意一跳被改写。要判断某个头在 应用 → PHP-FPM → nginx → CDN 的哪一环被添加或丢失,最快的办法是对绕过 CDN 的源站 URL 做同样的诊断并对比结果。