Back to articles

10 网站检查失败最多,来自 142 实际审计

SEOReport Team·
technical-seosecurity-headersseo-auditweb-securitydata-analysis

我们对 142 网站审计中每一次失败的检查进行了排名。列表顶部并非奇异 SEO——而是需要数分钟才能修复的 1 行 HTTP 头。仅 Permissions-Policy 在 82% 的站点中缺失.

在 4 与 July 19, 2026 之间,我们将所有完成的审计通过一个简单问题筛选:网站最常失败的检查是什么? 答案让我们惊讶,于是我们构建了引擎. 排名顶部并非规范化,也不是 JavaScript 渲染,也不是 Core Web Vitals。 而是 HTTP 响应头——单行配置,绝大多数平台默认未设置。 5 的 7 最常失败的检查是安全头,而所有检查中最常失败的是 Permissions-Policy,缺失于 82% 的审计站点.

排名

1Permissions-Policy 头116 (81.7%)
2Referrer-Policy 头100 (70.4%)
3Content-Security-Policy99 (69.7%)
4Organization schema90 (63.4%)
5X-Frame-Options88 (62.0%)
6llms.txt 已存在79 (55.6%)
7X-Content-Type-Options76 (53.5%)
8移动设备变体头61 (43.0%)
9hreflang 自引用54 (38.0%)
10单一主 H152 (36.6%)

方法论:每个域名的最新完成审计快照,五月 4 – July 19, 2026,已匿名化。 样本为自选——已进行审计的所有者——并倾向于小型和中型站点,可能低估了头部采用率(大型平台在边缘设置这些)。 将排名视为网络长尾的方向性指标。

Most-Failed Checks Across 142 Audited Websites

为什么头部比其他任何东西更容易失败

头部在规模上失败,因为它们是不可见的. 当它们缺失时,没有任何东西会以不同方式呈现. 没有 CMS 会警告你. 他们位于应用层之下——大多数站点所有者从未编辑过服务器配置,而托管他们的平台(共享主机、站点构建器、托管 WordPress)很少代表他们设置安全头。 这种不可见性使它们成为判断是否有人有意加强站点的最纯粹衡量标准. 而且它是双向的:因为失败是配置问题而非工程问题,修复只需几分钟.

顶级 5 实际上做什么

Permissions-Policy (82% 缺失) 决定你的页面可以使用哪些浏览器功能——摄像头、麦克风、地理位置、全屏,以及 30+ 其他. 没有它,所有功能对页面上的每个脚本都可用,包括你未编写的第三方标签. 合理的默认设置会拒绝你不使用的功能:

Permissions-Policy: camera=(), microphone=(), geolocation=()

Referrer-Policy (70% 缺失) 控制当用户点击链接或加载资源时,你的 URL 泄露给第三方的程度。 你的 URL 包含活动参数、搜索查询,偶尔还有令牌. 这个头决定谁能看到它们:

Referrer-Policy: strict-origin-when-cross-origin

Content-Security-Policy (70% 缺失) 是列表中最高努力的头,也是最高价值的:它限制脚本、样式和框架可以从哪里加载,这正是 XSS 或受损标签管理器所包含的. 从报告模式开始,观察哪些被阻止,然后强制执行:

Content-Security-Policy-Report-Only: default-src 'self'

组织架构(63% 缺失) 是前5名中唯一的非标题——告诉搜索引擎和AI系统你是谁的 JSON-LD 块:名称、标志、简介、联系方式。 它是知识面板资格的基础,也是 AI 搜索理解你品牌的方式. 我们在 what 285 audits revealed about structured data 中讨论了更广泛的模式——存在不是问题,精确才是. X-Frame-Options (62% 缺失) 声明你的页面是否可以被其他站点框架化. 没有它,你的网站可能被嵌入攻击者的页面——经典的点击劫持设置,透明覆盖层捕获原本属于你的点击:

X-Frame-Options: DENY

安全头的 SEO 案例

这些并不是直接意义上的 SEO 排名检查——添加一个头不会让你获得排名. 它们通过信任和资格影响搜索表现. 浏览器向用户展示安全状态,安全浏览系统标记受损站点,且被点击劫持或注入恶意框架的站点会以艰难的方式失去搜索存在. 头部也是审计——包括我们在内——区分维护站点与被遗弃站点的一部分. AI 代理在评估答案来源时也会做同样区分:配置层是运营纪律的可见证据. 顶级 10 中的 1 内容检查工作方式相同——我们在单独的报告中拆解了 how 76% of llms.txt files fail agents.

graph TD A[审计运行 100+ 检查] --> B{最常失败的是什么?} B --> C["配置头部:82-54% 失败"] B --> D["内容/结构:56-37% 失败"] B --> E["工程:很少出现 10"] C --> F["在服务器或 CDN 上分钟级修复"] D --> G["使用模板小时级修复"] E --> H["迭代中修复"]

修复顺序

将排名视为清单,从上到下,因为那是努力与影响的顺序. Permissions-Policy、Referrer-Policy、X-Frame-Options 和 X-Content-Type-Options 是 4 行,你可以今天在你的服务器、CDN 或平台边缘添加。 CSP 值得一个下午:先报告仅限,然后强制执行. 组织架构是模板更改. 我们运行的每一次审计都会检查所有这些,并显示你响应发送的确切头部;free report 列出了每个缺失的项及其修复行 排名的更深层教训是风险真正累积的地方. 团队为渲染管道和性能预算制定迭代计划,而平均站点上最常失败的项目是 4 行配置. 通过这些检查的站点并不更好地获得资金. 它们是曾经有人查看过的站点.

查看您的网站排名

获取一份免费的 AI 驱动的 SEO 报告,包含可操作的发现和优先修复建议,帮助提升您的网站。

不需要注册。.