(參考:https://imququ.com/post/web-security-and-response-header.html#toc-0)
Content-Security-Policy
- 只允許本站資源:
Content-Security-Policy: default-src ‘self’
- 允許本站的資源以及任意位置的圖片以及http://trustedscripts.example.com 下的腳本:
Content-Security-Policy: default-src ‘self’; img-src *; script-src http://trustedscripts.example.com
secure/HttpOnly cookie
- secure屬性
當(dāng)設(shè)置為true時(shí),表示創(chuàng)建的 Cookie 會(huì)被以安全的形式向服務(wù)器傳輸,也就是只能在 HTTPS 連接中被瀏覽器傳遞到服務(wù)器端進(jìn)行會(huì)話驗(yàn)證酝掩,如果是 HTTP 連接則不會(huì)傳遞該信息稀拐,所以不會(huì)被竊取到Cookie 的具體內(nèi)容。 - HttpOnly屬性
如果在Cookie中設(shè)置了"HttpOnly"屬性俗冻,那么通過(guò)程序(JS腳本、Applet等)將無(wú)法讀取到Cookie信息,這樣能有效的防止XSS攻擊屋剑。
X-XSS-Protection: 1; mode=block
指定 1 為開(kāi)啟瀏覽器 XSS 防御機(jī)制。
指定 mode=block 為當(dāng)瀏覽器檢測(cè)到 XSS 攻擊是不再渲染頁(yè)面诗眨。