当前位置: 首页 > ops >正文

【第三方网站测试:WEB安全测试中HTTP响应头安全配置的检测的几个要点】

WEB安全测试:HTTP响应头安全配置检测

安全头部检测
1.Strict-Transport-Security(HSTS)
2.检测max-age值:应≥15552000秒(180天)
3.检查includeSubDomains指令:确保包含子域名
4.验证preload指令:如需加入预加载列表需设置
示例:Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

X-Content-Type-Options
唯一有效值:nosniff
阻止浏览器MIME类型嗅探
示例:X-Content-Type-Options: nosniff

X-Frame-Options
有效值:DENY(完全禁止)、SAMEORIGIN(同源允许)、ALLOW-FROM uri(指定来源)
防御点击劫持攻击
示例:X-Frame-Options: SAMEORIGIN

Content-Security-Policy
检测default-src指令:设置默认加载策略
验证script-src指令:限制JavaScript执行来源
检查style-src指令:控制CSS加载源
示例:Content-Security-Policy: default-src 'self'; script-src 'self' https://www.zmtests.com

X-XSS-Protection
推荐配置:X-XSS-Protection: 1; mode=block
启用浏览器XSS过滤机制
示例:X-XSS-Protection: 1; mode=block

Referrer-Policy
常用值:strict-origin-when-cross-origin<

http://www.xdnf.cn/news/19963.html

相关文章:

  • 【Web安全】命令注入与代码注入漏洞解析及安全测试指南
  • 极致效率:用 Copilot 加速你的 Android 开发
  • Linux内核网络安全序列号生成机制解析
  • 复合机器人能否更换末端执行器?
  • threejs入门学习日记
  • 分布式微服务--ZooKeeper作为分布式锁
  • Spring如何解决循环依赖:深入理解三级缓存机制
  • Android13 系统源码核心目录解析
  • css margin外边距重叠/塌陷问题
  • AI时代企业获取精准流量与实现增长的GEO新引擎
  • Android14实现Settings左右分屏显示的 代码修改
  • 智能相机还是视觉系统?一文讲透工业视觉两大选择的取舍之道
  • MCP驱动企业微信智能中枢:企业级机器人服务构建全攻略
  • 嘎嘎厉害!耐达讯自动化RS485转Profinet网关就是食品温控的“天选之子”
  • vscode连接SSH
  • 25高教社杯数模国赛【C题超高质量思路+可运行代码】第十弹
  • PostgreSQL15——DML 语句
  • jodconverter将word转pdf底层libreoffice的问题
  • 企业微信AI怎么用才高效?3大功能+5个实操场景,实测效率提升50%
  • Linux服务器暴走,用Netdata+cpolar轻松驯化
  • 数据库查询优化
  • 高级RAG策略学习(六)——Contextual Chunk Headers(CCH)技术
  • MySQL InnoDB 的 MVCC 机制
  • 在选择iOS代签服务前,你必须了解的三大安全风险
  • Opencv C++ 教程-人脸识别
  • AI驱动健康升级:新零售企业从“卖产品”到“卖健康”的转型路径
  • 人形机器人控制系统核心芯片从SoC到ASIC的进化路径
  • 机器学习与Backtrader的融合构建自适应交易策略
  • 动态规划入门:从记忆化搜索到动态规划
  • 从0开始学习Java+AI知识点总结-30.前端web开发(JS+Vue+Ajax)