Strict-Transport-Security 策略过短或缺少 includeSubDomains



js 文件返回 application/javascript



修正方案 :建议 max-age 至⭐少为 31536000 (一年),并附加 includeSubDomains ,🎨同时确保全站所有子域名都具备 HTTPS 能力后再启用



Permissions-Policy 未限制敏感功能访问



避免使用通配符 🌺* ,且仅在必🌈要场景下启用 unsafe-inline 或 unsafe-eval



若缺少此头,某些浏览器会尝试猜测😎资源的 MIME 类型,进而可能执行非预期的脚本文件,造成安全风险



Content Security Policy 缺失或配置不当



X-Content-Type-Options 缺失 部分站长可能忽略 X-Content-Type-Options: nosniff 头



举报/反馈