【发布时间】:2021-11-30 04:05:19
【问题描述】:
我计划添加 X-XSS-Protection: 0 标头以允许 mydomian.com 和 mystaticdomain.com 之间的请求。此标头是否可以与特定域一起使用,如X-Frame-Option/Allow-From?
【问题讨论】:
标签: javascript cross-browser http-headers xss frontend
我计划添加 X-XSS-Protection: 0 标头以允许 mydomian.com 和 mystaticdomain.com 之间的请求。此标头是否可以与特定域一起使用,如X-Frame-Option/Allow-From?
【问题讨论】:
标签: javascript cross-browser http-headers xss frontend
不,此标头不允许这样做。
如果您想要一个安全的解决方案,您应该实现CORS,这将允许您指定哪些域可以通过使用标头来访问通常受Same Origin Policy 保护的内容:
Access-Control-Allow-Origin: mystaticdomain.com
【讨论】: