安全 · 进阶
浏览器安全:在响应头里设定的防护
一句话: 很大一部分客户端攻击,靠几个响应头和几项正确的cookie设置就能挡住。
Cookie
把它们标记为安全、脚本不可访问,并采用限制性的跨站发送策略。这三项设置覆盖了大多数会话窃取和跨站场景。
对会改变状态的操作,再加一个专用令牌,或者依赖严格的发送策略。
内容策略
一份允许加载脚本和样式的来源白名单。这是防止执行外来代码最强的防护,实施起来需要耐心——先用仅报告模式收集违规,再开始强制。
再加几项
长期强制加密、阻止浏览器猜测内容类型、限制被嵌入到框架中,以及一条不泄漏内部地址的引用来源策略。这些全都是配置行,不是项目。
深入一层
随着接入越来越多第三方服务,内容策略长期维护起来会变难。按每个被允许的来源记录是谁批准的、为什么,并每季度复查一遍——一份不受控地增长的白名单会悄悄失去价值。