首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >对于js和静态HTML页面,是否可以忽略headers?

对于js和静态HTML页面,是否可以忽略headers?
EN

Security用户
提问于 2016-03-01 06:47:59
回答 1查看 140关注 0票数 -4

我正在执行一个网站的安全扫描,ZAP工具报告说,js和静态HTML页面缺少一些安全的标题。可以忽略警报吗?

EN

回答 1

Security用户

发布于 2016-03-02 01:38:28

我认为它的意思是,您需要保护您的站点免受XSS攻击,执行您的js/css来源。

1.内容-安全性-策略:允许您限制原始

代码语言:javascript
运行
复制
Content-Security-Policy: script-src 'self' 
https://apis.google.com

2. x帧-选项:停止单击

代码语言:javascript
运行
复制
X-Frame-Options: DENY

3. X-内容-类型-选项:强制执行内容类型

代码语言:javascript
运行
复制
X-Content-Type-Options: nosniff
Content-Type: text/plain

4.严格的传输-安全性:强制执行HTTPS

代码语言:javascript
运行
复制
Strict-Transport-Security: max-age=31536000; includeSubDomains

5. x请求-With:防止CSRF攻击

代码语言:javascript
运行
复制
X-Requested-With: XMLHttpRequest

请注意,这些标头中有些并不是所有浏览器兼容的。阅读下面的源链接,并使用您认为适合您的项目。

来源:https://www.ibuildings.nl/blog/2013/03/4-http-security-headers-you-should-always-be-using

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/116110

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档