网站标头信息以及参数简介说明

来源:本站原创 点击数: 发布时间:2026年07月15日

以 nginx 中部分配置片段为例:

add_header X-XSS-Protection "1; mode=block" always;
add_header X-Content-Type-Options "nosniff" always;
add_header X-Frame-Options SAMEORIGIN always;
add_header Content-Security-Policy "script-src 'self' 'unsafe-inline' 'unsafe-eval' blob: *.map.baidu.com *.bdimg.com bdimg.share.baidu.com res.wx.qq.com pucha.kaipuyun.cn dcs.conac.cn webservice.coolwei.com www.gov.cn zfwzgl.www.gov.cn; object-src 'self'" always;
add_header Referrer-Policy "origin-when-cross-origin" always;
add_header X-Permitted-Cross-Domain-Policies "master-only" always;
add_header X-Download-Options "noopen" always;
add_header Strict-Transport-Security "max-age=31536000" always;


1. X‑XSS‑Protection

参数:1; mode=block作用:开启浏览器自带的 XSS 跨站脚本防护,当浏览器检测到页面存在 XSS 攻击代码时,直接阻止页面渲染,而不是简单过滤脚本。 业务影响:仅浏览器侧防护,不会改动业务逻辑,对网站功能无影响。


2. X‑Content‑Type‑Options

参数:nosniff作用:关闭浏览器 MIME 类型嗅探行为,禁止浏览器自动猜测文件真实类型,防止恶意上传文件伪装成脚本执行。 业务影响:通用安全配置,业务无感知,不影响正常访问。


3. X‑Frame‑Options

参数:SAMEORIGIN作用:防御点击劫持攻击,只允许本站域名通过 iframe 嵌套当前页面,拒绝其他外部网站把你的页面嵌入 iframe。 业务影响:如果业务不需要被第三方网站 iframe 嵌入,则完全无影响;若需要第三方嵌入页面,该头部需要修改。


4. Content‑Security‑Policy

参数:script-src 'self' 'unsafe-inline' 'unsafe-eval' blob: *.map.baidu.com *.bdimg.com bdimg.share.baidu.com res.wx.qq.com pucha.kaipuyun.cn dcs.conac.cn webservice.coolwei.com www.gov.cn zfwzgl.www.gov.cn; object-src 'self'作用:内容安全策略,属于资源白名单控制。script‑src 限定允许加载 js 脚本的来源,包含本站、内联脚本、eval 执行、blob 资源以及业务用到的各类第三方域名;object‑src'self' 仅允许本站加载 flash 这类插件对象资源。 业务影响:配置中保留了unsafe-inlineunsafe‑eval,兼容老旧业务系统。后续如果新增第三方脚本域名,需要补充到此策略内,否则浏览器会拦截对应脚本。


5. Referrer‑Policy

参数:origin‑when‑cross‑origin作用:控制浏览器 referrer 来源信息的发送规则。跨域跳转的时候只传递网站域名,同域跳转传递完整访问 URL。 业务影响:仅控制向外跳转时泄露的来源信息,不会干扰网站业务逻辑。


6. X‑Permitted‑Cross‑Domain‑Policies

参数:master‑only作用:用于限制 Flash、PDF 的跨域读取行为,只认可网站根目录的 crossdomain.xml 跨域配置文件,拒绝其他目录下的跨域策略文件。 业务影响:现在业务基本不再使用 Flash,属于兜底安全配置,绝大多数场景无影响。


7. X‑Download‑Options

参数:noopen作用:仅针对 IE8 及以上浏览器,用户下载文件后禁止浏览器直接打开下载文件,需要用户手动打开,规避恶意上传文件的攻击风险。 业务影响:现代浏览器直接忽略该头部,仅旧 IE 生效,无业务影响。


8. Strict‑Transport‑Security

参数:max‑age=31536000作用:简称 HSTS,告诉浏览器在 31536000 秒(1 年)时间内,访问该站点强制使用 HTTPS 协议,拒绝 HTTP 访问,抵御 HTTP 协议降级劫持、cookie 劫持。 业务影响:网站必须稳定支持 HTTPS。一旦浏览器缓存该规则,就算 HTTPS 服务故障,浏览器也不会回退到 HTTP 访问。测试阶段建议使用更小 max‑age 做验证。


always 参数说明

nginx 的 add_header 默认只有 2xx 成功状态码才输出响应头;追加always后,301、404、500 等全部状态码,都会输出这套安全响应头,满足漏洞扫描工具检测要求。

重要注意:nginx add_header 存在覆盖特性,如果子 location 块内部写了 add_header 指令,会直接覆盖 server 块全部安全头,子 location 需要完整重写全部安全头,否则扫描依旧报头缺失。