新京报
Permissions-Policy 未限🔍制敏感功能访问 缺失 Permissions-Policy (原 Feature-Policy)会导致页面中的第三方脚本(如统计工具、广告脚本)可以随意调用摄像头、麦克风、地理位置等敏感 API,增加用户隐私风险
js 文件返回 application/javascript
修正方案 :建议 max-age 至少为 31536000 (一年),并附加 includeSubDomains ,同时确保全站所有子域名都具备 HTTPS 能✅力后再启用
Referrer-Policy 设置过松暴露来源路径 很多站点未设置 Referrer-Policy 或默认使用 no-referrer-when-downgrade ,导致外部站点可能获取到含有 session ID 或参数的完整 URL,增加信息泄露风险