五个HTTP安全响应头:一次配置,常年免受常见攻击

来源:互联网 时间:2026-08-27

安全测评报告里总有几条跨站脚本、点击劫持的隐患,其实大部分不是代码漏洞,是响应头没配。五个安全头一次加齐,十分钟后生效,属于性价比最高的加固动作。

# nginx server块里直接加
add_header X-Content-Type-Options "nosniff" always;
add_header X-Frame-Options "SAMEORIGIN" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
add_header Content-Security-Policy "default-src 'self'; img-src 'self' data: https:; style-src 'self' 'unsafe-inline'" always;

逐个说。X-Content-Type-Options禁止浏览器猜MIME类型,堵住把txt当脚本执行的路径。X-Frame-Options限制你的页面只能被同源站点iframe嵌套,防点击劫持——钓鱼网站最爱把目标站透明嵌进自己页面骗点击。Referrer-Policy控制外链时带多少来源信息,strict-origin-when-cross-origin是隐私和统计的平衡点。

HSTS只在确认全站HTTPS后加,它会强制浏览器后续只用https访问你的域名,max-age先设小一点试运行,稳妥了再拉满两年。CSP最复杂也最有用,default-src 'self'表示默认只加载自家资源,img-src放宽到https图床。注意CSP会把内联脚本全禁掉,老站模板里一堆内联代码的,先从只上报不拦截的Content-Security-Policy-Report-Only模式起步,看日志逐步收网。

配置完拿在线扫描工具过一遍,五个头全绿即达标。隔几个月复查一次,尤其是CSP——每次加第三方统计或广告代码都得同步放行来源,否则页面静悄悄就坏了。

相关文章

标签:

A5创业网 版权所有

返回顶部