保护你的 WordPress 网站免受在线威胁至关重要。在猫哥,我们通过使用 HTTP 安全头来提升安全性。这些安全头提供了额外的防护层,像盾牌一样抵御常见攻击和漏洞。
这些安全头在后台工作,指示浏览器和服务器如何处理网站数据,从而增强整体安全性。添加这些安全头是一种简单且有效的方法,能够强化网站防御,抵御恶意活动。
本新手教程将教你如何在 WordPress 中添加 HTTP 安全头。我们将涵盖多种方法,包括使用插件和手动编辑配置文件。

什么是 HTTP 安全头?
HTTP 安全头是一种安全措施,允许网站服务器在常见安全威胁影响网站之前就将其阻止。
当用户访问你的 WordPress 网站时,服务器会向浏览器发送 HTTP 头响应。这个响应告诉浏览器错误代码、缓存控制和其他状态信息。
正常的头响应会返回 HTTP 200 状态码,随后网站加载到用户浏览器中。但如果网站出现问题,服务器可能会发送不同的 HTTP 头,例如 500 内部服务器错误或 404 未找到错误。
HTTP 安全头是这些头的一个子集,用于保护网站免受常见威胁,如点击劫持、跨站脚本、暴力攻击等。
下面快速了解一些 HTTP 安全头及其保护作用:
- HTTP Strict Transport Security (HSTS):告诉浏览器你的网站使用 HTTPS,不应通过不安全的 HTTP 协议加载。
- X-XSS Protection:阻止跨站脚本加载。
- X-Frame-Options:防止跨域 iframe 或点击劫持。
- X-Content-Type-Options:阻止内容 MIME 类型嗅探。
HTTP 安全头最好在服务器级别设置,也就是你的 WordPress 托管账户,这样能够在典型 HTTP 请求早期触发,发挥最大效果。如果你使用了 DNS 级别的网站应用防火墙(如 Sucuri 或 Cloudflare),效果会更好。
开始之前,推荐你使用 Hostinger 的 WordPress 主机,性能和安全性都非常出色。
下面介绍几种在 WordPress 中添加 HTTP 安全头的方法,你可以通过快速链接跳转到适合你的方法:
- 使用 Sucuri 添加 HTTP 安全头
- 使用 Cloudflare 添加 HTTP 安全头
- 使用 .htaccess 添加 HTTP 安全头
- 使用 AIOSEO 添加 HTTP 安全头
- 如何检查网站的 HTTP 安全头
- WordPress 安全专家指南
1. 使用 Sucuri 在 WordPress 中添加 HTTP 安全头
Sucuri 是市场上最好的 WordPress 安全插件之一。如果你使用他们的网站防火墙服务,可以无需编写代码设置 HTTP 安全头。
首先,你需要注册一个 Sucuri 账户。这是一项付费服务,包含服务器级网站防火墙、安全插件、CDN 和恶意软件清除保证。
注册过程中,Sucuri 文档会帮助你设置网站应用防火墙。
注册后,需要安装并激活免费的 Sucuri 插件。更多细节,请参考我们的 WordPress 插件安装教程。
激活后,进入「Sucuri Security » Firewall (WAF)」,输入你的防火墙 API 密钥。你可以在 Sucuri 网站账户中找到该信息。

然后点击「保存」按钮。
接下来,切换到 Sucuri 账户仪表盘,点击顶部「Settings」菜单,然后切换到「Security」选项卡。

在这里,你可以选择三组规则,默认保护适用于大多数网站。如果你使用 Professional 或 Business 计划,还有 HSTS 和 HSTS Full 选项。每个规则集对应的 HTTP 安全头请查看描述。
点击「Save Changes in the Additional Headers」按钮应用更改。Sucuri 将自动添加所选 HTTP 安全头,由于是 DNS 级别 WAF,网站流量在到达前就受到保护。
2. 使用 Cloudflare 在 WordPress 中添加 HTTP 安全头
Cloudflare 提供基础的免费网站防火墙和 CDN 服务,但免费计划缺少高级安全功能,需要升级到更贵的 Pro 计划。
可以按照我们的 Cloudflare 免费 CDN 设置教程 将 Cloudflare 添加到网站。
Cloudflare 激活后,进入 Cloudflare 账户仪表盘的「SSL/TLS」页面,切换到「Edge Certificates」选项卡。

向下滚动到「HTTP Strict Transport Security (HSTS)」部分,点击「Enable HSTS」按钮。

弹出提示要求你已启用 HTTPS,确认后点击「Next」继续。然后你可以看到选项。

在这里可以启用 HSTS、应用到子域名(如果子域名使用 HTTPS)、预加载 HSTS 以及启用 no-sniff 头。Cloudflare 不支持在界面中设置 X-Frame-Options,但可以通过 Cloudflare Workers 编写脚本实现,不过不推荐新手操作。
3. 使用 .htaccess 在 WordPress 中添加 HTTP 安全头
此方法允许你在服务器级别设置 HTTP 安全头,需要编辑网站根目录的 .htaccess 文件(Apache 服务器配置)。
注意: 修改文件前请先备份网站。
使用 FTP 客户端或主机控制面板的文件管理器连接到网站,找到根目录下的 .htaccess 文件并编辑。

在文件末尾添加以下代码,设置最常用的 HTTP 安全头及最佳配置:
<ifModule mod_headers.c>
Header set Strict-Transport-Security "max-age=31536000" env=HTTPS
Header set X-XSS-Protection "1; mode=block"
Header set X-Content-Type-Options nosniff
Header set X-Frame-Options DENY
Header set Referrer-Policy: no-referrer-when-downgrade
</IfModule>
保存更改后访问网站确保一切正常。注意:编辑代码要小心,错误的头或冲突可能导致 500 内部服务器错误。
4. 使用 AIOSEO 在 WordPress 中添加 HTTP 安全头
All in One SEO (AIOSEO) 是超过 300 万企业信任的最佳 WordPress SEO 工具,其高级版可以轻松添加 HTTP 安全头。
首先安装并激活 AIOSEO 插件,参考我们的 AIOSEO 设置教程。
然后进入「All in One SEO » Redirects」页面,点击「Activate Redirects」启用该功能。

启用后,切换到「Full Site Redirect」选项卡,向下滚动到「Canonical Settings」部分。开启「Canonical Settings」开关,然后点击「Add Security Presets」按钮。

预设的 HTTP 安全头会出现在表格中,这些头已针对安全优化,你也可以根据需要修改。

点击顶部或底部的「Save Changes」按钮保存设置。现在访问网站确保一切正常。
如何检查网站的 HTTP 安全头
添加完 HTTP 安全头后,可以使用免费的 Security Headers 工具测试配置。输入网站 URL 点击「Scan」按钮。

工具会生成报告并给出评分标签(大多数网站得到 B 或 C 不影响用户体验)。它会显示哪些 HTTP 安全头已发送,哪些未包含。如果你想要设置的头都在列表中,就说明成功了。
WordPress 安全专家指南
希望本文能帮助你学会在 WordPress 中添加 HTTP 安全头。如果你还想了解更多关于 WordPress 安全的内容,可以查看以下指南:
- 终极 WordPress 安全指南(逐步教程) – 猫哥
- 如何执行 WordPress 安全审计(完整清单) – 猫哥
- 如何为 WordPress 网站获取免费 SSL 证书(新手教程) – 猫哥
- WordPress 网站被黑的主要原因及预防方法 – 猫哥
- 如何更改 WordPress 数据库前缀提升安全性 – 猫哥
- 最佳 WordPress 安全插件对比 – 猫哥
- 最佳 WordPress 安全扫描器检测恶意软件和黑客 – 猫哥
- 如何扫描 WordPress 网站的潜在恶意代码 – 猫哥
如果你想了解更多关于 GEO 和 SEO 优化 的内容,可以查看 猫哥的 GEO SEO 优化指南。
