【发布时间】:2013-05-13 23:12:54
【问题描述】:
我们希望“防止无意中释放或保留敏感信息(例如,在备份磁带上:))”并计划使用 HTTP 标头 Cache-control: no-store。这样做的缺点是什么?从规范来看,缓存似乎将继续运行——它只是不能使用非易失性存储。为了选择指定不存储的响应,我们有一些“敏感度”度量。我们应该使用什么平衡措施 - 换句话说,为什么不将所有页面标记为禁止存储?
【问题讨论】:
-
性能下降浮现在脑海中。但是一旦你向浏览器发送了一些东西,你就不再控制它了,所以我不确定操纵缓存策略会完成什么。
-
已请求我们阻止有权访问用户机器(以及因此浏览器缓存文件在磁盘上)的入侵者访问敏感页面。大多数现代浏览器似乎都能理解并使用
no-store指令做一些理智的事情。
标签: http caching security http-caching