HTTP 安全头检测 API
检测网站的 HTTP 安全响应头(HSTS、CSP、X-Frame-Options、X-Content-Type-Options、Referrer-Policy、Permissions-Policy 等),逐项给出结论、评分和修复建议,并检查 Cookie 属性与版本号泄露
数据来源:目标网站
返回统一的 JSON 格式 { code, message, cached, stale, updatedAt, data },支持跨域,免注册每天可免费调用 100 次,注册后每天 10000 次。
检测 HTTP 安全响应头并评分
GET /api/site/headers
请求参数
url(必填):网址(http / https),只允许公网地址;跟随最多 5 次跳转,每一跳都会检查,检测的是最终页面的响应头,示例https://www.baidu.com
返回字段
url(string):检测的起始网址(规范化后)finalUrl(string):跟随跳转后的最终网址status(number):最终响应的 HTTP 状态码statusText(string):状态码的中文说明redirects(number):跳转次数(0~5)hops(array):跳转链,第一项是起始网址,最后一项是最终网址(更详细的耗时见 /api/site/check)hops[].url(string):该跳的网址hops[].status(number):该跳的 HTTP 状态码hops[].statusText(string):该跳状态码的中文说明https(boolean):最终网址是否为 HTTPScompression(string):最终响应的压缩方式:gzip / br / deflate(请求时声明支持这三种);未压缩为 none,其他取值为 Content-Encoding 原值(小写)ms(number):总耗时(毫秒,含全部跳转)score(number):评分 0~100:各项按权重累加,每处版本号泄露扣 3 分grade(string):等级:A+(≥95)/ A(≥85)/ B(≥70)/ C(≥55)/ D(≥40)/ Fchecks(array):逐项检测结果,固定 8 项checks[].header(string):响应头名称(小写)checks[].name(string):中文名称checks[].status(string):结论:pass 通过 / warn 需改进 / fail 缺失或无效checks[].value(string|null):当前取值(最多 500 字符);未配置时为 nullchecks[].detail(string):结论说明checks[].advice(string|null):修复建议;通过时为 nullchecks[].weight(number):该项在总分中的权重(满分)cookies(array):缺少安全属性的 Cookie(只返回名称,不返回取值);都没问题时为空数组cookies[].name(string):Cookie 名称cookies[].missing(array):缺少的属性:Secure(仅 HTTPS 页面检查)/ HttpOnly / SameSiteinfoLeaks(array):暴露服务器软件或版本的响应头;没有时为空数组infoLeaks[].header(string):响应头名称(server / x-powered-by 等)infoLeaks[].value(string):响应头取值(最多 200 字符)infoLeaks[].advice(string):修复建议