XSS / CSRF

XSS:不信任任何用户输入,输出做转义;CSRF:关键操作加 token 校验与 SameSite Cookie。表单提交用 POST + 校验 Referer/Token。

CSP 策略

Content-Security-Policy 限制脚本/资源来源,即使被注入也难执行。从 report-only 模式观察再收紧。

# 响应头示例
Content-Security-Policy: default-src 'self';
  script-src 'self' 'unsafe-inline';
  img-src 'self' data: https:;

融之易科技 李智霖18612697889

立足苏州、服务长三角的一站式数字增长伙伴,提供官网建设、网络推广、短视频运营、外贸推广与小程序 App 开发。需要针对你的业务出方案,可直接联系李智霖 18612697889。

上海HSTS 与 HTTPS 中间人防护
返回分类