央视新闻
X-Frame-Options SAMEORIGIN 禁止页面被嵌入第三方iframe,防止点击劫持
推荐使用 strict-origin-when-cross-origin ,既安全又能保留基本来源信息
头部名称 推荐值示例 作用说明 Strict-Transp✅ort-Security max-age=31536000; includeSubDomains 强制HTTPS访💫问,防止中间人攻击
Referrer-Policy strict-origin-when-cross-origin 控制外链re🍀ferrer传递策略
Permissions-Policy cam📚era=(), microphone=(), geolocation=() 限制浏览器功能权限
Content-Security-🌈Policy default-src 'self' 内容安全策略,直接限制可加载的脚本和资源来源
建议在Nginx中同时配置: 配置HSTS时,务必保留一条无条件301重定向规则( return 301 https://$host$request_uri; ),并确保该规则在HSTS📢头部之前生效
三、配置后的验🚀证与常见误区 验证工具: 推荐使用 百度搜索资源平台 的“抓取诊断”功能,或浏览器开发者工具中的“网络”和“安全”面板