【问题标题】:Using X-XSS-Protection with specific domains?对特定域使用 X-XSS-Protection?
【发布时间】:2021-11-30 04:05:19
【问题描述】:

我计划添加 X-XSS-Protection: 0 标头以允许 mydomian.commystaticdomain.com 之间的请求。此标头是否可以与特定域一起使用,如X-Frame-Option/Allow-From

https://www.keycdn.com/blog/x-xss-protection

【问题讨论】:

    标签: javascript cross-browser http-headers xss frontend


    【解决方案1】:

    不,此标头不允许这样做。

    如果您想要一个安全的解决方案,您应该实现CORS,这将允许您指定哪些域可以通过使用标头来访问通常受Same Origin Policy 保护的内容:

    Access-Control-Allow-Origin: mystaticdomain.com
    

    【讨论】:

      猜你喜欢
      • 2012-02-23
      • 1970-01-01
      • 2018-03-15
      • 2018-07-20
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多