【发布时间】:2010-10-26 09:26:40
【问题描述】:
我被告知要防止用户信息泄露,仅响应“无缓存”是不够的。 “no-store”也是必须的。
Cache-Control: no-cache, no-store
阅读此规范http://www.w3.org/Protocols/rfc2616/rfc2616-sec14.html 后,我仍然不太清楚为什么。
我目前的理解是它仅适用于中间缓存服务器。即使响应“无缓存”,中间缓存服务器仍然可以将内容保存到非易失性存储中。中间缓存服务器将决定是否将保存的内容用于后续请求。但是,如果响应中包含“no-store”,则中间缓存服务器不应该存储内容。所以,它更安全。
我们需要“no-cache”和“no-store”还有什么其他原因吗?
【问题讨论】:
-
no-cache并不代表你认为的那样。实际上,它的意思是“请重新验证”。