免费网站安全检查工具
检查您的网站保护访客的基本措施:是否使用 HTTPS、SSL/TLS 证书是否有效且不会很快过期,以及服务器发送了哪些安全标头。这是一项快速的配置检查,不是渗透测试。
此工具检查什么
HTTPS
页面在经过所有重定向后,最终是否落在 https:// 地址上。
SSL/TLS 证书
证书是否受信任并与您的域名匹配、使用的 TLS 版本、颁发机构,以及距离过期还有多少天。
HSTS
Strict-Transport-Security 标头,它告诉浏览器始终通过 HTTPS 访问您的网站。
Content-Security-Policy
限制脚本和其他资源加载来源的标头,有助于防范跨站脚本攻击。
点击劫持防护
X-Frame-Options,或 CSP 中的 frame-ancestors 规则,可阻止其他网站以不可见的方式嵌入您的页面。
其他防护标头
X-Content-Type-Options、Referrer-Policy 和 Permissions-Policy。
版本信息泄露
暴露软件版本号的 Server 或 X-Powered-By 标头。
检查的工作原理
我们向您的页面发送一次普通请求,跟随所有重定向,并读取响应标头。然后单独建立一个到您服务器的 TLS 连接,并根据标准的受信任证书颁发机构列表验证证书。
评分从 100 分开始。未使用 HTTPS 扣 40 分;缺少 HSTS 标头扣 15 分;缺少 CSP 扣 12 分;无点击劫持防护扣 8 分;缺少 X-Content-Type-Options 标头扣 6 分;缺少 Referrer-Policy 或 Permissions-Policy 各扣 4 分;泄露版本号扣 3 分。证书无效或已过期扣 40 分,TLS 连接失败扣 30 分,证书在 14 天或 30 天内过期分别扣 10 分或 5 分。
此项检查只看标头是否存在,而不看其值的强度 — 非常宽松的 CSP 也算作存在。它不查找漏洞、过时软件、恶意软件、弱密码或 Cookie 设置,也绝不会尝试入侵。
我们常发现的问题
缺少 HSTS
非常常见,即使在所有流量都重定向到 HTTPS 的网站上也是如此。
没有 Content-Security-Policy
最常缺失的标头,因为设置它需要花些心思。
没有点击劫持防护
既没有 X-Frame-Options,也没有 frame-ancestors 规则。
证书即将过期
通常是因为在更换服务器或修改 DNS 后,自动续期停止了工作。
暴露服务器版本
类似“Server: Apache/2.4.41”或“X-Powered-By: PHP/7.4”的标头,会告诉攻击者该从哪里下手。
仍在使用 HTTP
完全没有 HTTPS,或者有 HTTPS 但没有从 http:// 地址重定向过去。
如何修复
在提供网站服务的地方设置标头
标头可以在您的 Web 服务器(Nginx add_header、Apache Header set)、CDN(例如 Cloudflare),或主机的设置或标头文件中配置。
在 HTTPS 全面可用后开启 HSTS
从 Strict-Transport-Security: max-age=31536000 开始。只有当所有子域名都支持 HTTPS 时,才添加 includeSubDomains。
逐步引入 CSP
先使用 Content-Security-Policy-Report-Only 查看哪些内容会被拦截,等策略允许网站所需的所有内容后,再切换为强制执行。
添加简单的标头
X-Content-Type-Options: nosniff、Referrer-Policy: strict-origin-when-cross-origin 和 X-Frame-Options: DENY(或 SAMEORIGIN)很少会造成问题。
自动续期证书
使用主机提供的托管证书,或开启自动续期的 Let's Encrypt,并确保在服务器变更后续期任务仍在运行。
隐藏版本号
关闭版本标识(例如在 Nginx 中设置 server_tokens off,在 PHP 中设置 expose_php = Off)。
常见问题
这是渗透测试或漏洞扫描吗?
不是。它检查的是您的 HTTPS 设置、证书和安全标头 — 也就是任何浏览器都能收到的可见配置。它不会尝试查找或利用漏洞。如有此需要,请聘请合格的安全测试人员。
它能告诉我网站是否被黑了吗?
不能。它不扫描恶意软件、被篡改的页面或被盗用的账户。评分高只表示您的传输安全基础配置到位。
它会评判我的标头设置得好不好吗?
它主要检查每个标头是否存在。它会将 CSP 的 frame-ancestors 规则识别为点击劫持防护,但不会对策略的强度进行评级。
为什么我的 HTTP 网站没有检查 HSTS?
HSTS 只在 HTTPS 下才起作用。如果您的网站没有使用 HTTPS,那才是更大的问题,因此会改为报告这一点。
添加安全标头会导致我的网站出问题吗?
大多数标头都可以放心添加。Content-Security-Policy 可能会拦截您网站依赖的脚本、样式或嵌入内容,所以请先在仅报告模式下测试。