返回指南

安全头部:搜索引擎和用户都能看到的响应头部

HSTS、CSP、X-Frame-Options 以及其他。每个响应头部防护什么,为什么搜索可见性取决于它,以及如何在一个地方添加它们.

安全头是决定浏览器在你的页面上允许什么的一小组响应头指令。它们添加成本为零,适用于整个站点,并且对任何检查响应的人可见,包括评估你的网站是否值得信任的人。它们的价值是具体的。HSTS 删除了使降级攻击成为可能的明文首次请求。Content-Security-Policy 限制哪些来源可以执行脚本,包含注入脚本而不是让它读取它所在的每个页面。X-Frame-Options 和 frame-ancestors 阻止你的页面被一个覆盖自己控制的站点框架。X-Content-Type-Options 阻止浏览器猜测上传的文件是可执行的 JavaScript。Referrer-Policy 和 Permissions-Policy 控制离开页面的内容:哪些 URL 在 Referer 头中传输,哪些设备 API 嵌入内容可能请求。搜索连接是间接且真实的。通过注入脚本被攻陷的站点开始提供非你自己的页面,搜索引擎会迅速对此作出反应,首先在结果中发出警告,然后移除。恢复所需的时间远长于配置所需的时间。你可以通过阅读自己页面的响应头来确认你提供的内容,这正是浏览器、爬虫或安全审查员首先看到的。大多数站点可以在边缘一次性添加所有这些。

SEOReport 的付费诊断在你自己网站的各页面上进行评估,展示每项发现背后的证据,并按优先级排列修复方案。 查看方案与定价.

获取您网站的完整诊断

一份有据可依的报告和优先级行动计划,采用每月积分的订阅方案。