HTTPS站点安全头必须配置在server块内、紧贴SSL配置并加always参数,覆盖所有状态码;HSTS、CSP等策略须按实际业务定制,禁用全局或HTTP块配置。
HTTPS 站点必须配安全头,但不能随便复制粘贴。关键在于位置正确、覆盖全面、策略匹配实际业务。
必须放在 HTTPS server 块内,且带 always 参数
所有安全头都要紧贴 SSL 配置(即 listen 443 ssl 下方),写在 location 外、server 范围内。不能丢到 http {} 全局块里,否则 HTTP 站点也会带上 HSTS,导致浏览器拒绝访问;也不能只写在 80 端口块里,因为 HSTS 在非加密连接下会被直接忽略。
- add_header 默认只对 2xx 响应生效,但 301/302/404/500 等状态码同样需要防护
- 务必统一加上 always 参数,例如:add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
- 不加 always 的后果:用户访问 404 页面时没 HSTS,浏览器不会记住强制 HTTPS,下次仍可能走 HTTP
六大核心安全头及推荐值
每项都需结合站点实际调整,不是套模板就能用好:
-
Strict-Transport-Security(HSTS):强制 HTTPS。推荐 max-age=31536000; includeSubDomains; preload;启用 includeSubDomains 前,确保所有子域(如 api.example.com)已部署有效 HTTPS 证书
-
X-Content-Type-Options:禁用 MIME 嗅探。固定值 nosniff
-
X-Frame-Options:防点击劫持。推荐 SAMEORIGIN(允许同源 iframe),若完全不需要嵌入则用 DENY
-
Content-Security-Policy(CSP):最灵活也最易出错。基础写法:default-src 'self'; script-src 'self'; img-src 'self' data:; frame-ancestors 'none'; object-src 'none';用了 Google Fonts 就得加 font-src fonts.gstatic.com;嵌了 YouTube 视频就得补 frame-src youtube.com;上线前建议先用 Content-Security-Policy-Report-Only 观察两周
-
Referrer-Policy:控制 Referer 泄露。推荐 strict-origin-when-cross-origin(兼顾安全与功能)
-
X-XSS-Protection:现代浏览器已逐步弃用,但仍可保留:1; mode=block
容易被忽略的配套加固项
安全头只是响应层防护,还需配合底层配置降低攻击面:
- 关闭版本号泄露:server_tokens off;(放在 http 块中)
- 限制危险请求方法:if ($request_method !~ ^(GET|HEAD|POST)$) { return 444; }(放在 server 块中)
- 禁止不安全 User-Agent:if ($http_user_agent ~* LWP::Simple|wget|curl|sqlmap) { return 444; }
- SSL 协议与加密套件要收紧:ssl_protocols TLSv1.2 TLSv1.3;,禁用 TLSv1.0/TLSv1.1
配置验证与上线节奏
别改完就重启,得验证是否生效、是否影响功能:
- 用 curl -I https://yourdomain.com 检查响应头是否完整输出,特别注意 status code 为 404 或 500 时是否仍携带 HSTS/CSP
- CSP 初期务必用 Report-Only 模式,收集 violation-report,再逐步收紧
- HSTS 的 max-age 不建议一上来就设 2 年,可先从 300 秒(5 分钟)开始测试,确认无误后再延长
- 修改后 reload nginx -s reload,不要 stop/start,避免服务中断