安全配置Security Defenses
通过对Security Defenses的配置 ,可以对http头添加相应的安全配置 ,如CSP, X-Frame-Options, X-Content-Type-Option等
1 X-Frame-Options
推荐使用CSP,不建议使用X-Frame-Options头
参考:https://www.rfc-editor.org/rfc/rfc7034
- 它对于html页面不起作用,响应头里无这个信息,
X-Frame-Options SAMEORIGIN
,其中SAMEORIGIN表示同源(同域名),a.shop.com和www.shop.com
不是同一域名
你的网站添加了X-Frame-Options之后,保存了自己的网站不被其它网站引用,比如其它网站想iframe你的网站,通过X-Frame-Options DENY之后,其它网站是不容许iframe你的网站的。
HTTP 响应头是用来给浏览器指示允许一个页面可否在 , 或者