HSTS 分析器
Strict-Transport-Security 分析器
分析 HSTS max-age、includeSubDomains 和 preload 組合是否滿足瀏覽器和 preload 列表的要求。
解析摘要
max-age
365d 0h
includeSubDomains
Yes
preload
Yes
Directive Count
3
HSTS 結構似乎沒有明顯錯誤
建構器
max-age=31536000; includeSubDomains; preloadJSON 預覽
{
"directives": [
{
"key": "max-age",
"value": "31536000"
},
{
"key": "includesubdomains",
"value": null
},
{
"key": "preload",
"value": null
}
],
"maxAgeSeconds": 31536000,
"includeSubDomains": true,
"preload": true,
"warnings": []
}線上看 HSTS,先判斷 HTTPS 強制策略配得穩不穩。
相關推薦
適用場景
- 準備全站強制 HTTPS 時,先確認 HSTS 時長和子域策略是否適合目前環境
- 安全整改時透過產生器設定合理的 max-age 值並勾選 includeSubDomains
- 申請 HSTS preload 前自檢設定是否包含 preload 指令滿足瀏覽器要求
- 排查 HTTPS 降級存取問題時確認 HSTS 回應標頭是否正確回傳並解析各指令
使用方法
- 貼上 HSTS 回應標頭內容到解析區,或使用產生器填寫 max-age 秒數並勾選選項
- 解析模式下查看 max-age(可讀時長)、includeSubDomains、preload 和警告訊息
- 產生模式下設定 max-age 秒數、勾選 includeSubDomains 和 preload 選項
- 複製產生的 HSTS 內容用於伺服器設定或覆蓋輸入區內容繼續除錯
功能特點
- 關鍵指令拆得明白:時長、子域覆蓋、preload 條件不再混著看
- 強制 HTTPS 前先自檢:避免一上來就把錯誤設定放大到全站
- 預載入前自檢:幫助提前判斷 HSTS 標頭是否接近 preload 要求
- 快速理解設定:結果直觀展示,方便開發、維運和安全團隊協作處理
常見問題
HSTS 是做什麼用的?
HSTS 是告訴瀏覽器以後只用 HTTPS 存取這個站點,用來減少降級存取和中间人攻擊,但在策略沒想清楚前也不適合盲目拉滿。
max-age、includeSubDomains 和 preload 分別代表什麼?
max-age 表示 HSTS 生效時長,includeSubDomains 表示對子網域也生效,preload 則與瀏覽器預載入清單相關。工具可幫助您逐項拆解。
適合檢查網站是否滿足 HSTS preload 要求嗎?
適合。它可以幫助您查看核心欄位是否齊全,便於預評估是否具備進入預載入清單的基礎條件。
上線前為什麼要檢查 HSTS?
如果設定不當,可能導致 HTTPS 策略過鬆或過嚴。上線前解析一遍,能更早發現欄位遺失、值不合理或子網域覆蓋不完整的問題。
- Authentication Header 產生器
- Cache-Control 解析器
- Content-Disposition 解析器
- CORS 回應標頭產生器
- CORS跨域檢查器
- CSP 產生器
- cURL 轉程式碼產生器
- DNS 全球傳播檢查
- DNS查詢
- Forwarded 標頭解析器
- Hreflang 標籤產生器
- HSTS 分析器
- HTTP Cookie 解析器
- HTTP Headers 檢查工具
- HTTP 請求測試器
- HTTP狀態碼查詢
- IP 查詢
- IPv4 轉換器
- IPv4 範圍展開工具
- IPv6 工具箱
- Link 回應標頭解析器
- MX 查詢工具
- 連接埠檢查器
- URL 參數產生器
- Rate Limit Header Parser
- 重新導向鏈檢查器
- Robots.txt 產生器
- Robots.txt檢查
- Security Headers 檢查器
- Security.txt 產生器
- Set-Cookie 解析器
- Site Network Audit
- Sitemap 產生器
- Sitemap Inspector
- SSL憑證檢測
- 子網路計算機
- URL 解析器
- User-Agent解析器
- UTM 連結產生器
- WebSocket測試
- 我的 IP 是什麼?
- WHOIS查詢