W3Cschool
恭喜您成為首批注冊(cè)用戶
獲得88經(jīng)驗(yàn)值獎(jiǎng)勵(lì)
1.8.1 【必須】限定JSONP接口的callback字符集范圍
[a-zA-Z0-9_-]+
1.8.2 【必須】安全的CORS配置
^https://domain\.qq\.com$
// good:使用全等于,校驗(yàn)請(qǐng)求的Origin
if (req.headers.origin === 'https://domain.qq.com') {
res.setHeader('Access-Control-Allow-Origin', req.headers.origin);
res.setHeader('Access-Control-Allow-Credentials', true);
}
關(guān)聯(lián)漏洞:中風(fēng)險(xiǎn) - XSS,中風(fēng)險(xiǎn) - CSRF,中風(fēng)險(xiǎn) - CORS配置不當(dāng)
Copyright©2021 w3cschool編程獅|閩ICP備15016281號(hào)-3|閩公網(wǎng)安備35020302033924號(hào)
違法和不良信息舉報(bào)電話:173-0602-2364|舉報(bào)郵箱:jubao@eeedong.com
掃描二維碼
下載編程獅App
編程獅公眾號(hào)
聯(lián)系方式:
更多建議: