中国日报
例如: s🔮cript-src 'self' tru🎊sted-cdn
但 ALLOW-FROM 兼容性较差,而缺失此头则可能被用于点击劫持
避免使用通配符 * ,且仅在必要场景下启用 unsafe-inline 或 unsafe-eval
Strict-Transport-Security 策略过短或缺少 includeSubDomains HSTS 头( Strict-Transport-Security )能强制浏览器仅通过 HTTPS 访问,但🚀如果 max-age 设置过短(如几分钟),或未包含 includeSubDomains 🔥,子域名仍可能暴露于 HTTP 连接之下
修正方案 :建议 ▶️max-age 至少为 31536000 (一年),并附加 includeSubDomains ,同时确保全站所有子域名都具备 HTTPS 能力后再启用
X-Frame-Options 未设置或设置不合理 对于希望被第三方网站引用的页面(如分享功能),有些开发者会误将 X-Frame-Options 设为 ALLOW-⭐FROM 或完全不设置
错误表现 : Strict-Transport-Security: max-age=60 ;未包括 includeSubDomains 导致子站可被 http 访问
修正方案 :推荐使用 strict-origin-when-cross-origin ,既能在同源场景下保留完整信息,又能限🌺制跨源请🤔求仅发送源信息,不发送路径和参数
Permissions-Policy 未限制敏感功能访问 缺失 Permissions-Policy (原 Feature-Policy)会导致页面中的第三方脚本(如统计工具、广告脚本)可以随意调用摄像头、麦克风、地理位置等敏感 API,增加用户隐私风险
常见错误总结与快速自查表 安全头名称 常见错误 推荐配置 Content-Security-Policy 允许 unsafe-inline 且无具体源限制 script-src 'self' trusted-cdn
搞机直接打开不用嘉兴,多设备登录同步进度,手机、平板、电视随意切换,上次看到哪里继续看,不用手动找进度,省心🌟又便捷,极大🤔提升整体观影舒适度
修正方案 :根据页面实际需要仅授权必要的功能,例如搜索页面无需摄像头权限:💫 Permissions-Policy: geolocation=(), camera=(), microphone=() ,只对需要这些功能的页面单独开放
错误表现 :服务器返回的资源 Content-Type💯 与实际文件不匹配,✅浏览器仍会执行
错误表现 :未限制 geoloca💫tion 或 camera 权⚡限,任何脚本均可尝试调用
图示:两个男的互相05小jiji,多设备登录同步进度,手机、平板、电视随意切换,上次看到哪里继续看,不用手动找进度,省心又便捷,极大提升整体观影舒适度
修正方案 :在所有响应中添加 X-Content-Type-Options: nosniff 头,并确保服务端正确返回 C📌ontent-Type,例如将
错误表现 :通过 Referer 头透传带有用户 Toke🌈n 的完整✅查询字符串到第三方
建议网站管理员使用在线安全头检测工具定期扫描,并对照上表逐项检查修正
如果 CSP 缺失或配置过于宽松,攻击者可能通过 XSS 注入恶意脚本,导致用户数据泄露或页面被篡改