系统演示
/
SecurityHeaders 中间件演示
代码示例
安全头配置
// SecurityHeaders 中间件设置的头:
X-Content-Type-Options: nosniff
X-Frame-Options: SAMEORIGIN
X-XSS-Protection: 1; mode=block
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy: camera=(), microphone=(), geolocation=(), payment=()
Content-Security-Policy: default-src 'self'; ...
CSP 配置
// Content-Security-Policy 说明:
// default-src 'self': 默认只允许同源
// style-src 'self' 'unsafe-inline' https: 样式表
// script-src 'self' 'unsafe-inline' 'unsafe-eval' https: 脚本
// img-src 'self' data: https: 图片
// font-src 'self' data: https: 字体
// frame-src 'self' https: 框架
// connect-src 'self' https: 连接(AJAX/WebSocket)
// object-src 'none': 禁止插件
// base-uri 'self': 基础 URI
// form-action 'self': 表单提交