【发布时间】:2018-09-04 22:00:45
【问题描述】:
我收到 OWASP ZAP 扫描警报:
Medium (Medium) X-Frame-Options Header Not Set
Description X-Frame-Options header is not included in the HTTP response to protect against 'ClickJacking' attacks.
URL https://10.11.12.13/web/network/config.html
Method GET
Parameter X-Frame-Options
修复我在 app.js 中 set HTTP headers 的警报
$httpProvider.defaults.headers.get['X-Frame-Options'] = 'DENY';
在构建项目时出现 TypeError
[INFO] TypeError: 'undefined' is not an object (evaluating '$httpProvider.defaults.headers.get['X-Frame-Options']='DENY'')
我做错了吗?还是有其他方法可以修复警报?
【问题讨论】:
-
是的,不要在 Angular 中做这种事情。在网络服务器或 .htaccess 文件或 web.config 文件中执行此操作。
标签: angularjs http-headers zap