参考消息
建议将其设置为: ☀️X-🔑Content-Type-Options: nosniff
对于普通企业站或博客,推荐使用 SAMEORIGIN ,既保证安全性又不影响正常的页面功能
通过上述方式,你可以发现哪些关键的响应头缺失或设置不当,然后有针对性地进行调整
当服务器返回一个资📢源时,如果缺少这个设置,浏览器 可能 会尝试猜📢测资源类型,从而导致XSS跨站脚本攻击风险
一个基础的CSP配置示例: Content-Security-Policy: d🍀efault-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'💪 虽然CSP的配置较为复杂,但零基础的初学者可以先使用相对宽松的策略,然后逐步收紧
网站应用层 :如果你使用常见的CMS(如WordPress),也可以通过安全🎇插件⭐或修改主题的functions