返回微言工具箱

前端安全配置

审查常见 HTTP 安全响应头与 Cookie 属性,生成可复核的 CSP、CORS、Nginx 配置和静态资源 SHA-384 SRI。

检查 CSP、Cookie,生成 CORS、SRI 和 Nginx 安全头。 · 关键词:CSP、CORS、SRI、Cookie、Nginx、安全响应头、HSTS、Permissions-Policy、SameSite

常见问题

生成的 CSP 能直接上线吗?

它是严格起点。上线前需结合真实脚本、图片、字体和 API 来源逐项放行,并先用 Report-Only 观察违规。

CORS 可以用星号并允许 Cookie 吗?

不可以。携带凭据时服务端必须返回明确来源,并根据白名单校验 Origin。

SRI 什么时候需要重新生成?

资源内容每次变化后都要重新计算;HTML 的 integrity 值必须与实际下载内容完全一致。