congxine笔记
ONLINE
返回技术
ENGINEERING / NOTE

安全响应头

OWASP · 站内原创整理

CSP、HSTS、X-Content-Type-Options 等响应头可以作为部署层的基础防线。

核心说明

安全响应头是部署层的基础防线。它们不能替代输入校验和身份认证,但可以降低浏览器执行危险内容和被错误嵌入的机会。

关键点

  • 先理解每个响应头解决的威胁,再根据站点资源和嵌入需求配置。
  • HSTS 上线前确认 HTTPS 和子域名策略,否则可能把访问路径锁死。
  • 安全配置要在真实域名和真实资源组合下测试。