Nginx & Haproxy 使用HTTP响应头字段来提高Web安全性
URL: https://securityheaders.com/ 用于检测安全级别 & 配置HTTP响应头字段是否生效. 一.Nginx 使用HTTP响应头字段来提高Web安全性 Step 1.X-Frame-Options 说明: X-Frame-Options HTTP 响应头是用来给浏览器 指示允许一个页面 可否在 , , 或者 中展现的标记。站点可以通过确保网站没有被嵌入到别人的站点里面,从而避免 clickjacking 攻击 语法 X-Frame-Options 有三个值: X -Frame- Options : deny X -Frame- Options : sameorigin X -Frame- Options : allow- from https://example.com/ 参数说明: 如果设置为deny,不光在别人的网站 frame 嵌入时会无法加载,在同域名页面中同样会无法加载。另一方面,如果设置为sameorigin,那么页面就可以在同域名页面的 frame 中嵌套。 deny 表示该页面不允许在 frame 中展示,即便是在相同域名的页面中嵌套也不允许。 sameorigin 表示该页面可以在相同域名页面的 frame 中展示。 allow-from uri 表示该页面可以在指定来源的 frame 中展示 add_header X-Frame