为什么浏览器检查会受限
网页不能随意读取其他来源的响应头。目标站点必须通过 Access-Control-Allow-Origin 表示同意,并且只有 CORS 安全列表或明确暴露的响应头可供 JavaScript 读取。因此网络错误可能表示“服务器阻止了浏览器访问”,而不是“服务器没有安全响应头”。
检查的响应头
- Content-Security-Policy:控制文档可以加载哪些资源以及向哪些位置发送数据。
- Strict-Transport-Security:告知浏览器在一段时间内使用 HTTPS;只有通过 HTTPS 返回时才有意义。
- X-Content-Type-Options:
nosniff可减少 MIME 类型混淆。 - Referrer-Policy:限制页面向外发送的来源信息。
- Permissions-Policy:限制摄像头、麦克风和地理位置等浏览器功能。
- Cross-Origin-Opener-Policy 与 Cross-Origin-Resource-Policy:帮助隔离浏览上下文并控制跨来源资源的使用。
要得到权威结果,请在服务器或 CDN 处检查响应头,测试重定向和代表性路径,并使用可信的安全扫描器。不要把凭据或敏感 URL 粘贴到第三方检查器。