首页 > 解决方案 > 如果我有 XSS 保护解决方案,它会导致 chrome 审计员被禁用吗?

问题描述

chrome 说(关于 XSS 攻击):“审核员已启用,因为服务器没有发送 'X-XSS-Protection' 标头。”;这是否意味着如果有任何 xss 保护标头,审核员将被禁用?想象一下,如果那个安全解决方案有一个很大的 XSS 缺陷,审计员知道它,但由于网站有一个 XSS 保护标头,它不会做任何事情......无论如何,我不信任审计员的 XSS 保护,但我很好奇。

标签: javascriptgoogle-chromesecurityxss

解决方案


这更像是默认情况下启用审核员而不使用标题,但使用标题您可以控制它是启用还是禁用。

withX-XSS-Protection:0审核员将被禁用,并且 withX-XSS-Protection:1X-XSS-Protection:1; mode=block审核员将被启用。

无论如何,审计员可能很快就会被撤职,因为它不是很可靠。参见:https ://www.chromium.org/developers/design-documents/xss-auditor


推荐阅读