HTTP 回應標頭檢查工具
檢查即時 HTTP 回應標頭,評估 OWASP 安全標頭(HSTS、CSP、X-Frame-Options),並稽核強制入口重新導向標頭。
檢查網址的 HTTP 回應標頭
Probes are executed server-side from Purple edge network infrastructure. Response headers represent external client inspection without browser cache interference.
為什麼回應標頭對網路安全和強制入口至關重要
HTTP 回應標頭控制著快取原則、重新導向行為、內容 MIME 類型,以及網路應用程式和強制入口的防禦性安全態勢。對於場所歡迎頁面和訪客 WiFi 網路,遺失安全標頭或 HSTS 預載設定錯誤可能會觸發嚴重的瀏覽器 SSL 警告,或導致強制網路重新導向中斷。此工具會對任何目標網址進行伺服器端探測,解析所有原始回應標頭,並對關鍵的 OWASP 安全防護進行評分。
此工具分析的內容
- 關鍵安全標頭,包括 HSTS、Content-Security-Policy、X-Frame-Options 和 X-Content-Type-Options。
- HTTP 狀態碼、重新導向位置(301、302、307、308)以及強制入口 API 相容性(RFC 8908)。
- 伺服器軟體資訊揭露、快取標頭(Cache-Control、ETag)和隱私權原則(Referrer-Policy、Permissions-Policy)。
OWASP security headers benchmark and directives
Web servers and captive portal splash pages must deploy hardening headers to prevent data interception, credential theft, and script injection. The table below outlines the core security headers defined by OWASP and IETF standards:
| Header name | Specification | Recommended directive | Risk if missing |
|---|---|---|---|
| Strict-Transport-Security (HSTS) | RFC 6797 | max-age=31536000; includeSubDomains; preload | Critical |
| Content-Security-Policy (CSP) | W3C CSP Level 3 | default-src 'self'; script-src 'self' https:; object-src 'none'; | Critical |
| X-Frame-Options | RFC 7034 | DENY or SAMEORIGIN | High |
| X-Content-Type-Options | Fetch Spec | nosniff | High |
| Referrer-Policy | W3C Referrer Policy | strict-origin-when-cross-origin | Medium |
| Permissions-Policy | W3C Draft | camera=(), microphone=(), geolocation=() | Medium |
| Cross-Origin-Opener-Policy (COOP) | HTML Spec | same-origin | Low |
Captive portal HTTP response codes and redirect mechanics
Captive network assistants (such as Apple iOS CNA, Android CaptivePortalLogin, and Windows NCSI) probe specific HTTP endpoints upon WiFi association. Understanding HTTP response codes ensures seamless visitor onboarding without triggering certificate warnings:
The client has authenticated or is loading portal stylesheets/scripts. Requires correct Content-Type.
Standard HTTP redirect sent by wireless controllers to route unauthenticated devices to splash page.
Ensures POST requests and payload bodies remain intact without downgrading to GET requests.
Returns machine-readable JSON indicating captive state, login URL, and seconds remaining without HTTP interception.
常見問題
為什麼 HSTS 預載會中斷公共訪客 WiFi 上的強制入口登入頁面?
帶有 preload 指令的 HTTP 嚴格傳輸安全(HSTS)會指示瀏覽器拒絕未加密的 HTTP 連線,且不允許忽略憑證錯誤。當訪客連線至 WiFi 並嘗試開啟已預載 HSTS 的網域(例如 google.com)時,無線控制器的 HTTP 攔截無法為該網域提供有效的憑證。瀏覽器會顯示嚴重的 SSL 警告,而不會重新導向至強制入口。現代網路使用 RFC 8908 強制入口 API 或 Apple/Android 強制入口探測網域(例如 captive.apple.com),這些網域刻意省略了 HSTS。
建議為強制入口歡迎頁面設定哪些 Content-Security-Policy (CSP) 標頭?
強制入口歡迎頁面需要平衡的 CSP,在允許必要驗證資源的同時,防止跨網站指令碼(XSS)攻擊。該原則應允許來自受信任 CDN 和社群登入身分識別提供者(例如 Google、Apple 和 Microsoft)的指令碼和樣式,同時限制 default-src 'self' 並禁止執行未受信任的內嵌指令碼。此外,社群驗證重新導向網域必須列入網路控制器的 Walled Garden 白名單中。
X-Frame-Options 如何保護訪客 WiFi 登入表單免受點擊劫持攻擊?
X-Frame-Options: DENY 或 SAMEORIGIN 標頭(以及現代 CSP 的 frame-ancestors 指令)可防止惡意第三方網站將強制入口登入表單轉譯在隱形 iframe 中。這消除了點擊劫持攻擊,防止攻擊者誘騙訪客提交登入認證或社群授權權杖。
在強制入口工作流程中,HTTP 302 和 HTTP 307 重新導向有何不同?
舊版網路控制器通常使用 HTTP 302 Found 重新導向,將初始 HTTP 請求重新導向至歡迎頁面網址,但用戶端可能會將 POST 請求切換為 GET。HTTP 307 Temporary Redirect 則保證在重新導向期間 HTTP 方法和請求主體保持不變。對於現代強制網路,RFC 8908 提供了一個標準化的 JSON 端點,完全消除了 HTTP 攔截。
為什麼 X-Content-Type-Options: nosniff 對企業網路應用程式至關重要?
X-Content-Type-Options: nosniff 標頭會強制瀏覽器嚴格遵守 Content-Type 標頭中宣告的 MIME 類型。這可以防止 MIME 探測攻擊,即使用者上傳的檔案或惡意文字片段在有漏洞的瀏覽器中被當作可執行的 JavaScript 或 CSS 執行。
Permissions-Policy 標頭如何提升公共 WiFi 入口網站上的訪客隱私?
Permissions-Policy(前身為 Feature-Policy)允許網站營運商在瀏覽器環境中停用敏感的硬體 API,例如相機、麥克風、地理定位和付款請求。在訪客 WiFi 登陸頁面上停用未使用的裝置功能,可讓訪客確信該入口網站遵守資料隱私標準。
Explore companion WiFi and infrastructure tools
SSL Certificate Checker →
Inspect live TLS certificate validity, expiration dates, and Certificate Authority trust chains.
DNS Record Lookup →
Query A, AAAA, MX, TXT (SPF/DMARC), and CAA records across global DNS resolvers.
Walled Garden Generator →
Generate pre-tested walled garden allowlists for Meraki, Aruba, Ruckus, and UniFi controllers.
Access Point Calculator →
Estimate AP capacity, RF attenuation, and PoE power budgets for venue wireless deployments.
Securing captive portal traffic across enterprise networks?
Headers are one defensive layer. Purple manages enterprise captive portal hosting, SSL/TLS certificates, and compliant redirect architecture across Cisco Meraki, HPE Aruba, Ruckus, and Juniper Mist.
Book a 20-min demoNetforge Network Multi-Tool
Run offline network health checks, path analysis, and latency diagnostic scans directly from your desktop.
Download Multi-Tool