10 网站检查失败最多,来自 142 实际审计
我们对每一次 142 网站审计中失败的检查进行了排名。列表顶部并非奇异 SEO——而是需要数分钟才能修复的 1 行 HTTP 头。仅 Permissions-Policy 在 82% 的站点中缺失。
在 4 月至 July 19, 2026 月期间,我们将所有完成的审计通过一个简单问题筛选:网站最常失败的检查是什么? 答案让我们惊讶,于是我们构建了引擎。
排名顶部并非规范化,也不是 JavaScript 渲染,也不是 Core Web Vitals。 而是 HTTP 响应头——单行配置,绝大多数平台默认未设置。 5 的 7 最常失败的检查是安全头,而所有检查中最常失败的是 Permissions-Policy,缺失于 82% 的审计站点。
排名
| 1 | Permissions-Policy 头 | 116 (81.7%) |
| 2 | Referrer-Policy 头 | 100 (70.4%) |
| 3 | Content-Security-Policy | 99 (69.7%) |
| 4 | 组织架构 | 90 (63.4%) |
| 5 | X-Frame-Options | 88 (62.0%) |
| 6 | llms.txt 已存在 | 79 (55.6%) |
| 7 | X-Content-Type-Options | 76 (53.5%) |
| 8 | Mobile Vary 头部 | 61 (43.0%) |
| 9 | hreflang 自引用 | 54 (38.0%) |
| 10 | 单一主 H1 | 52 (36.6%) |
方法论:每个域名最新完成的审计快照,五月 4 – July 19, 2026,已匿名化。 样本为自选——已进行审计的所有者——并倾向于小型和中型站点,可能低估了头部采用率(大型平台在边缘设置这些)。 将排名视为网络长尾的方向性指标。
为什么头部比其他任何东西更容易失败
头部在规模上失败,因为它们是不可见的。 当它们缺失时,没有任何东西会以不同方式呈现。 没有 CMS 会警告你。 它们位于应用层之下——大多数站点所有者从未编辑过服务器配置,而托管它们的平台(共享主机、站点构建器、托管 WordPress)很少代表他们设置安全头。
这种不可见性使它们成为判断是否有人有意加强站点的最纯粹衡量标准。 而且它是双向的:因为失败是配置问题而非工程问题,修复只需几分钟。
顶级 5 实际上做什么
Permissions-Policy (82% 缺失) 决定你的页面可以使用哪些浏览器功能——摄像头、麦克风、地理位置、全屏,以及 30+ 其他。 没有它,所有功能对页面上的每个脚本都可用,包括你未编写的第三方标签。 一个合理的默认值会拒绝你不使用的功能:
Permissions-Policy: camera=(), microphone=(), geolocation=()
Referrer-Policy (70% 缺失) 控制用户点击链接或加载资源时,你的 URL 泄露给第三方的程度。 你的 URL 包含活动参数、搜索查询,甚至有时包含令牌。 这个头决定谁能看到它们:
Referrer-Policy: strict-origin-when-cross-origin
Content-Security-Policy (70% 缺失) 是列表中最高努力的头,也是最高价值的:它限制脚本、样式和框架可以从哪里加载,这正是 XSS 或受损标签管理器所在的地方。 从报告模式开始,观察哪些被阻止,然后强制执行:
Content-Security-Policy-Report-Only: default-src 'self'
组织架构(63% 缺失) 是前5名中唯一的非标题 — JSON-LD 区块告诉搜索引擎和 AI 系统你是谁:名称、徽标、个人资料、联系方式。 它是知识面板资格和 AI 搜索理解你品牌的基础。 我们在 what 285 audits revealed about structured data 中讨论了更广泛的模式——存在不是问题,精确才是。
X-Frame-Options (62% 缺失) 声明你的页面是否可以被其他站点框架化。 没有它,你的站点可能被嵌入攻击者的页面——经典的点击劫持设置,透明覆盖层捕获原本属于你的点击:
X-Frame-Options: DENY
安全头的 SEO 案例
这些并不是直接意义上的 SEO 排名检查——添加一个头并不会让你获得排名。 它们通过信任和资格影响搜索表现。 浏览器向用户展示安全状态,安全浏览系统标记受损站点,遭受点击劫持或被注入恶意框架的站点会以艰难的方式失去搜索存在。 头部也是审计(包括我们的审计)区分维护站点与被遗弃站点的一部分。 AI 代理在评估答案来源时也会做出同样的区分:配置层是运营纪律的可见证据。 1 内容检查在前10名中以相同方式工作 — 我们在单独的报告中拆解了 如何 76% 的 llms.txt 文件导致代理失败。
修复顺序
将排名视为清单,从上到下,因为那是努力与影响的顺序。 Permissions-Policy, Referrer-Policy, X-Frame-Options, and X-Content-Type-Options 是 4 行,您可以今天在您的服务器、CDN 或平台边缘添加。 CSP 需要一个下午:先报告模式,然后强制执行。 组织架构是模板更改。 付费的 SEOReport 诊断 会显示你的响应发送的确切头部,并列出每个缺失项及其修复行。
排名的更深层教训是风险真正累积的地方。 团队为渲染管道和性能预算制定迭代计划,而平均站点最常失败的项目是 4 行配置。 通过这些检查的站点并不更好地获得资金。 它们是曾经有人查看过的站点。