HTTP 安全头检测 API

检测网站的 HTTP 安全响应头(HSTS、CSP、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy 等),逐项给出结论、评分和修复建议,并检查 Cookie 属性与版本号泄露

数据来源:目标网站

返回统一的 JSON 格式 { code, message, cached, stale, updatedAt, data },支持跨域,免注册每天可免费调用 100 次,注册后每天 10000 次。

检测 HTTP 安全响应头并评分

GET /api/site/headers

请求参数

  • url(必填):网址(http / https),只允许公网地址;跟随最多 5 次跳转,每一跳都会检查,检测的是最终页面的响应头,示例 https://www.baidu.com

返回字段

  • url(string):检测的起始网址(规范化后)
  • finalUrl(string):跟随跳转后的最终网址
  • status(number):最终响应的 HTTP 状态码
  • statusText(string):状态码的中文说明
  • redirects(number):跳转次数(0~5)
  • hops(array):跳转链,第一项是起始网址,最后一项是最终网址(更详细的耗时见 /api/site/check)
  • hops[].url(string):该跳的网址
  • hops[].status(number):该跳的 HTTP 状态码
  • hops[].statusText(string):该跳状态码的中文说明
  • https(boolean):最终网址是否为 HTTPS
  • compression(string):最终响应的压缩方式:gzip / br / deflate(请求时声明支持这三种);未压缩为 none,其他取值为 Content-Encoding 原值(小写)
  • ms(number):总耗时(毫秒,含全部跳转)
  • score(number):评分 0~100:各项按权重累加,每处版本号泄露扣 3 分
  • grade(string):等级:A+(≥95)/ A(≥85)/ B(≥70)/ C(≥55)/ D(≥40)/ F
  • checks(array):逐项检测结果,固定 8 项
  • checks[].header(string):响应头名称(小写)
  • checks[].name(string):中文名称
  • checks[].status(string):结论:pass 通过 / warn 需改进 / fail 缺失或无效
  • checks[].value(string|null):当前取值(最多 500 字符);未配置时为 null
  • checks[].detail(string):结论说明
  • checks[].advice(string|null):修复建议;通过时为 null
  • checks[].weight(number):该项在总分中的权重(满分)
  • cookies(array):缺少安全属性的 Cookie(只返回名称,不返回取值);都没问题时为空数组
  • cookies[].name(string):Cookie 名称
  • cookies[].missing(array):缺少的属性:Secure(仅 HTTPS 页面检查)/ HttpOnly / SameSite
  • infoLeaks(array):暴露服务器软件或版本的响应头;没有时为空数组
  • infoLeaks[].header(string):响应头名称(server / x-powered-by 等)
  • infoLeaks[].value(string):响应头取值(最多 200 字符)
  • infoLeaks[].advice(string):修复建议