跳至主要内容

HTTP 响应头检查工具

检查实时 HTTP 响应头,评估 OWASP 安全头(HSTS、CSP、X-Frame-Options),并审计强制门户重定向头。

检查 URL 的 HTTP 响应头

Try live target:

Probes are executed server-side from Purple edge network infrastructure. Response headers represent external client inspection without browser cache interference.

为什么响应头对网络安全和强制门户至关重要

HTTP 响应头控制着缓存策略、重定向行为、内容 MIME 类型以及 Web 应用程序和强制门户的防御性安全态势。对于场所登录页面和访客 WiFi 网络,缺失安全头或错误配置 HSTS 预加载可能会触发严重的浏览器 SSL 警告,或导致强制网络重定向失效。本工具对任何目标 URL 进行服务器端探测,解析所有原始响应头,并对关键 OWASP 安全防护进行评分。

本工具分析的内容

  • 关键安全头,包括 HSTS、Content-Security-Policy、X-Frame-Options 和 X-Content-Type-Options。
  • HTTP 状态码、重定向位置(301、302、307、308)以及强制门户 API 兼容性(RFC 8908)。
  • 服务器软件信息泄露、缓存头(Cache-Control、ETag)和隐私策略(Referrer-Policy、Permissions-Policy)。
Security standard reference

OWASP security headers benchmark and directives

Web servers and captive portal splash pages must deploy hardening headers to prevent data interception, credential theft, and script injection. The table below outlines the core security headers defined by OWASP and IETF standards:

Header nameSpecificationRecommended directiveRisk if missing
Strict-Transport-Security (HSTS)RFC 6797max-age=31536000; includeSubDomains; preloadCritical
Content-Security-Policy (CSP)W3C CSP Level 3default-src 'self'; script-src 'self' https:; object-src 'none';Critical
X-Frame-OptionsRFC 7034DENY or SAMEORIGINHigh
X-Content-Type-OptionsFetch SpecnosniffHigh
Referrer-PolicyW3C Referrer Policystrict-origin-when-cross-originMedium
Permissions-PolicyW3C Draftcamera=(), microphone=(), geolocation=()Medium
Cross-Origin-Opener-Policy (COOP)HTML Specsame-originLow
Enterprise network architecture

Captive portal HTTP response codes and redirect mechanics

Captive network assistants (such as Apple iOS CNA, Android CaptivePortalLogin, and Windows NCSI) probe specific HTTP endpoints upon WiFi association. Understanding HTTP response codes ensures seamless visitor onboarding without triggering certificate warnings:

HTTP 200 OK
Authenticated Browsing & Portal Assets

The client has authenticated or is loading portal stylesheets/scripts. Requires correct Content-Type.

HTTP 302 Found
Legacy Captive Portal Interception

Standard HTTP redirect sent by wireless controllers to route unauthenticated devices to splash page.

HTTP 307 Temporary Redirect
Method-Preserving Redirection

Ensures POST requests and payload bodies remain intact without downgrading to GET requests.

RFC 8908 JSON
application/captive+json Endpoint

Returns machine-readable JSON indicating captive state, login URL, and seconds remaining without HTTP interception.

Technical FAQ

常见问题解答

为什么 HSTS 预加载会破坏公共访客 WiFi 上的强制门户登录页面?

带有 preload 指令的 HTTP 严格传输安全(HSTS)会指示浏览器拒绝未加密的 HTTP 连接,且不允许忽略证书错误。当访客连接到 WiFi 并尝试打开已预加载 HSTS 的域名(例如 google.com)时,无线控制器的 HTTP 拦截无法为该域名提供有效的证书。浏览器会显示严重的 SSL 警告,而不是重定向到强制门户。现代网络使用 RFC 8908 强制门户 API 或故意省略 HSTS 的 Apple/Android 强制门户探测域名(例如 captive.apple.com)。

推荐在强制门户登录页面中使用哪些 Content-Security-Policy (CSP) 头?

强制门户登录页面需要均衡的 CSP,既允许必要的身份验证资源,又能防止跨站脚本攻击(XSS)。该策略应允许来自受信任 CDN 和社交登录身份提供商(如 Google、Apple 和 Microsoft)的脚本和样式,同时限制 default-src 'self' 并禁止执行未受信任的内联脚本。此外,社交认证重定向域名必须加入网络控制器的 Walled Garden 白名单中。

X-Frame-Options 如何保护访客 WiFi 登录表单免受点击劫持攻击?

X-Frame-Options: DENY 或 SAMEORIGIN 头(以及现代 CSP 的 frame-ancestors 指令)可防止恶意第三方网站在隐形 iframe 中渲染强制门户登录表单。这消除了攻击者诱骗访客提交登录凭据或社交授权令牌的点击劫持攻击。

在强制门户工作流中,HTTP 302 和 HTTP 307 重定向有什么区别?

传统网络控制器通常使用 HTTP 302 Found 重定向将初始 HTTP 请求重定向到登录页面 URL,但客户端可能会将 POST 请求转换为 GET。HTTP 307 Temporary Redirect 则保证在重定向期间 HTTP 方法和请求体保持不变。对于现代强制网络,RFC 8908 提供了一个标准化的 JSON 端点,从而完全消除了 HTTP 拦截。

为什么 X-Content-Type-Options: nosniff 对企业级 Web 应用程序至关重要?

X-Content-Type-Options: nosniff 头强制浏览器严格遵守 Content-Type 头中声明的 MIME 类型。这可以防止 MIME 嗅探攻击,即在有漏洞的浏览器中,用户上传的文件或恶意文本片段被作为可执行的 JavaScript 或 CSS 执行。

Permissions-Policy 头如何增强公共 WiFi 门户上的访客隐私?

Permissions-Policy(前身为 Feature-Policy)允许网站运营商在浏览器上下文中禁用敏感的硬件 API,例如摄像头、麦克风、地理定位和支付请求。在访客 WiFi 落地页上禁用未使用的设备功能,可以让访客确信该门户遵守数据隐私标准。

Related network diagnostic tools

Explore companion WiFi and infrastructure tools

Securing captive portal traffic across enterprise networks?

Headers are one defensive layer. Purple manages enterprise captive portal hosting, SSL/TLS certificates, and compliant redirect architecture across Cisco Meraki, HPE Aruba, Ruckus, and Juniper Mist.

Book a 20-min demo
Free Desktop App

Netforge Network Multi-Tool

Run offline network health checks, path analysis, and latency diagnostic scans directly from your desktop.

Download Multi-Tool