ENGINEERING / NOTE
安全响应头
OWASP · 站内原创整理
CSP、HSTS、X-Content-Type-Options 等响应头可以作为部署层的基础防线。
核心说明
安全响应头是部署层的基础防线。它们不能替代输入校验和身份认证,但可以降低浏览器执行危险内容和被错误嵌入的机会。
关键点
- 先理解每个响应头解决的威胁,再根据站点资源和嵌入需求配置。
- HSTS 上线前确认 HTTPS 和子域名策略,否则可能把访问路径锁死。
- 安全配置要在真实域名和真实资源组合下测试。
资料来源 在官方文档中核验:OWASP ↗