配置

基本保护

强制 HTTPS 连接
防止 MIME 类型嗅探
防止点击劫持攻击
控制引用来源信息

内容安全策略 (CSP)

生成的代码

安全标头生成器

生成安全的 HTTP 标头和 Helmet.js 配置,以保护您的网站免受攻击。

如何使用

1

配置标头

切换您想要启用的安全标头,例如 HSTS、X-Frame-Options 和 X-Content-Type-Options。

2

设置 CSP 规则

定义您的内容安全策略 (CSP),以控制允许用户代理加载哪些资源。

3

复制代码

复制生成的 Helmet.js、Nginx 或 Apache 配置代码,并将其添加到您的服务器配置中。

常见问题

什么是安全标头?

安全标头是 HTTP 响应标头,告诉浏览器在处理您网站内容时如何表现,有助于防止各种攻击。

什么是 Helmet.js?

Helmet.js 是一个流行的 Node.js 中间件,通过设置各种 HTTP 标头来帮助保护 Express 应用程序的安全。

为什么我需要 HSTS?

HTTP 严格传输安全 (HSTS) 告诉浏览器您的网站只能使用 HTTPS 访问,防止中间人攻击。

什么是点击劫持?

点击劫持是一种攻击,恶意网站诱使用户点击与用户感知不同的内容。X-Frame-Options 有助于防止这种情况。

X-Content-Type-Options 有什么作用?

它防止浏览器尝试猜测 ('sniff') MIME 类型,强制其坚持声明的内容类型。这可以防止通过文件上传进行的 XSS 攻击。

什么是内容安全策略 (CSP)?

CSP 是一个额外的安全层,有助于检测和缓解某些类型的攻击,包括跨站脚本 (XSS) 和数据注入攻击。

如何使用生成的 Nginx 代码?

将生成的 `add_header` 指令添加到您的 Nginx 服务器块或位置块配置文件中。

我可以在任何网站上使用这些标头吗?

是的,标准 HTTP 标头受所有现代浏览器支持,并且可以在任何 Web 服务器(Apache、Nginx、IIS 等)上进行配置。

X-XSS-Protection 仍然必要吗?

在具有强大的内置 XSS 保护的现代浏览器中,它在很大程度上已过时,但某些旧系统可能仍会从中受益。

什么是 Referrer Policy?

它控制应随您网站发出的请求包含多少引用来源信息(通过 Referer 标头发送)。