Rudra Analyzer

免费网站安全检查工具

检查您的网站保护访客的基本措施:是否使用 HTTPS、SSL/TLS 证书是否有效且不会很快过期,以及服务器发送了哪些安全标头。这是一项快速的配置检查,不是渗透测试。

输入一个页面,例如 https://yourwebsite.com 或 https://yourwebsite.com/pricing。

此工具检查什么

  • HTTPS

    页面在经过所有重定向后,最终是否落在 https:// 地址上。

  • SSL/TLS 证书

    证书是否受信任并与您的域名匹配、使用的 TLS 版本、颁发机构,以及距离过期还有多少天。

  • HSTS

    Strict-Transport-Security 标头,它告诉浏览器始终通过 HTTPS 访问您的网站。

  • Content-Security-Policy

    限制脚本和其他资源加载来源的标头,有助于防范跨站脚本攻击。

  • 点击劫持防护

    X-Frame-Options,或 CSP 中的 frame-ancestors 规则,可阻止其他网站以不可见的方式嵌入您的页面。

  • 其他防护标头

    X-Content-Type-Options、Referrer-Policy 和 Permissions-Policy。

  • 版本信息泄露

    暴露软件版本号的 Server 或 X-Powered-By 标头。

检查的工作原理

我们向您的页面发送一次普通请求,跟随所有重定向,并读取响应标头。然后单独建立一个到您服务器的 TLS 连接,并根据标准的受信任证书颁发机构列表验证证书。

评分从 100 分开始。未使用 HTTPS 扣 40 分;缺少 HSTS 标头扣 15 分;缺少 CSP 扣 12 分;无点击劫持防护扣 8 分;缺少 X-Content-Type-Options 标头扣 6 分;缺少 Referrer-Policy 或 Permissions-Policy 各扣 4 分;泄露版本号扣 3 分。证书无效或已过期扣 40 分,TLS 连接失败扣 30 分,证书在 14 天或 30 天内过期分别扣 10 分或 5 分。

此项检查只看标头是否存在,而不看其值的强度 — 非常宽松的 CSP 也算作存在。它不查找漏洞、过时软件、恶意软件、弱密码或 Cookie 设置,也绝不会尝试入侵。

我们常发现的问题

  • 缺少 HSTS

    非常常见,即使在所有流量都重定向到 HTTPS 的网站上也是如此。

  • 没有 Content-Security-Policy

    最常缺失的标头,因为设置它需要花些心思。

  • 没有点击劫持防护

    既没有 X-Frame-Options,也没有 frame-ancestors 规则。

  • 证书即将过期

    通常是因为在更换服务器或修改 DNS 后,自动续期停止了工作。

  • 暴露服务器版本

    类似“Server: Apache/2.4.41”或“X-Powered-By: PHP/7.4”的标头,会告诉攻击者该从哪里下手。

  • 仍在使用 HTTP

    完全没有 HTTPS,或者有 HTTPS 但没有从 http:// 地址重定向过去。

如何修复

  1. 在提供网站服务的地方设置标头

    标头可以在您的 Web 服务器(Nginx add_header、Apache Header set)、CDN(例如 Cloudflare),或主机的设置或标头文件中配置。

  2. 在 HTTPS 全面可用后开启 HSTS

    从 Strict-Transport-Security: max-age=31536000 开始。只有当所有子域名都支持 HTTPS 时,才添加 includeSubDomains。

  3. 逐步引入 CSP

    先使用 Content-Security-Policy-Report-Only 查看哪些内容会被拦截,等策略允许网站所需的所有内容后,再切换为强制执行。

  4. 添加简单的标头

    X-Content-Type-Options: nosniff、Referrer-Policy: strict-origin-when-cross-origin 和 X-Frame-Options: DENY(或 SAMEORIGIN)很少会造成问题。

  5. 自动续期证书

    使用主机提供的托管证书,或开启自动续期的 Let's Encrypt,并确保在服务器变更后续期任务仍在运行。

  6. 隐藏版本号

    关闭版本标识(例如在 Nginx 中设置 server_tokens off,在 PHP 中设置 expose_php = Off)。

常见问题

这是渗透测试或漏洞扫描吗?

不是。它检查的是您的 HTTPS 设置、证书和安全标头 — 也就是任何浏览器都能收到的可见配置。它不会尝试查找或利用漏洞。如有此需要,请聘请合格的安全测试人员。

它能告诉我网站是否被黑了吗?

不能。它不扫描恶意软件、被篡改的页面或被盗用的账户。评分高只表示您的传输安全基础配置到位。

它会评判我的标头设置得好不好吗?

它主要检查每个标头是否存在。它会将 CSP 的 frame-ancestors 规则识别为点击劫持防护,但不会对策略的强度进行评级。

为什么我的 HTTP 网站没有检查 HSTS?

HSTS 只在 HTTPS 下才起作用。如果您的网站没有使用 HTTPS,那才是更大的问题,因此会改为报告这一点。

添加安全标头会导致我的网站出问题吗?

大多数标头都可以放心添加。Content-Security-Policy 可能会拦截您网站依赖的脚本、样式或嵌入内容,所以请先在仅报告模式下测试。

实用指南

相关免费工具

更希望有人帮您修复?

这些检查和指南都是免费的。如果您更希望由专人来修改,我们的团队提供付费帮助。