HSTS 头构建器
把少量开关变成 Strict-Transport-Security 头,告诉每个浏览器在你的域名上始终走 HTTPS。包含三个预设 —— 用于新策略的 5 分钟 rollout 窗口、带 includeSubDomains 的合理 1 年生产配置,以及 HSTS preload 列表要求的 2 年+ 配置。资格区块会在你的设置满足 Chromium preload 提交要求时点亮,让你知道可以安全应用。
—
预设
响应头
Strict-Transport-Security: max-age=31536000; includeSubDomainsPreload 列表资格不合格
- ✓max-age ≥ 31536000(1 年)
- ✓includeSubDomains 已开启
- ×preload 指令已开启
对每个 HTTPS 响应都应用。浏览器仅强制执行其见过的最古老匹配策略。
使用方法
- 首次启用 HSTS 时从 rollout 预设(5 分钟)开始 —— 出问题时容易回退。
- 稳定后切到生产预设(1 年 + includeSubDomains)。
- 只有确认每个子域都能永久走 HTTPS 之后才启用 preload —— preload 的撤销需数月。
常见问题
- max-age 到底做什么?
- 告诉浏览器把「此域名仅 HTTPS」记住这么多秒。在记忆有效期内,浏览器会拒绝向该域的明文 http 导航,并在发送前升级为 https。
- preload 可撤销吗?
- 缓慢。向 Chromium preload 列表提交容易;移除需另行申请,且要数月才能传播到所有浏览器版本。在确认每个子域都能稳定走 HTTPS 之前不要启用 preload。
相关工具
Content-Security-Policy 构建器
按指令源列表构建 CSP 头,三种入门预设与对危险通配符的实时警告。
网络 0 0
Referrer-Policy 头构建器
选择 Referrer-Policy 值,查看出站请求会发送什么 `Referer` 头 —— 同源、跨源 HTTPS、HTTPS→HTTP 降级。
网络 0 0
Cache-Control 头构建器
通过可视化清单构建 HTTP Cache-Control 头 — 新鲜度、再验证、不可变性以及常用预设。
网络 0 0
Cookie / Set-Cookie 头构建器
由名称/值加安全属性 —— SameSite、Secure、HttpOnly、Partitioned、Max-Age —— 构建 `Set-Cookie` 响应头,带安全警告。
网络 0 0
Permissions-Policy 头构建器
构建 `Permissions-Policy` 响应头 —— 按源允许列表切换摄像头、麦克风、地理位置、支付、全屏和 20+ 其他浏览器功能。
网络 0 0
CSP 哈希生成器
计算让 Content-Security-Policy 把内联 <script> 或 <style> 加入白名单所需的 sha256 / sha384 / sha512 base64 哈希。
网络 0 0