javascript - 如果我有 XSS 保护解决方案,它会导致 chrome auditor 被禁用吗?

标签 javascript google-chrome security xss

chrome 说(关于 XSS 攻击):“审核员已启用,因为服务器未发送‘X-XSS-Protection’ header 。”; 这是否意味着如果有任何 xss 保护 header ,审核员将被禁用? 想象一下,如果该安全解决方案有一个很大的 XSS 漏洞,审计员知道它,但由于该网站有一个 XSS 保护 header ,它不会做任何事情...... 无论如何,我不相信 xss 保护的审计员,但我很好奇。

最佳答案

它更像是在没有 header 的情况下默认启用审核器,但是通过 header 您可以控制它是启用还是禁用。

使用 X-XSS-Protection:0 审计器将被禁用,使用 X-XSS-Protection:1X-XSS-Protection: 1; mode=block 审核员将被启用。

审核员可能很快就会被撤职,因为它不是很可靠。请参阅:https://www.chromium.org/developers/design-documents/xss-auditor

关于javascript - 如果我有 XSS 保护解决方案,它会导致 chrome auditor 被禁用吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/57393705/

相关文章:

javascript - jQuery 出现一些错误,无法隐藏元素

javascript - 将音频从浏览器保存到后端(Django)

javascript - 使用javascript对表格中的数字进行排序

google-chrome - Chrome 控制台日志中的蓝色小圆圈是什么?

javascript - 简单的 Nodejs Web 服务器总是发送文本/纯 css 和 js 文件

css - Chrome 与 Firefox 文本呈现的主要区别

ios - 如果设备越狱,则删除钥匙串(keychain)数据

php - 安全用户 session /加密访问用户特定文件/文件夹的方法?

java - 简单地测试 Spring Boot 安全性

javascript - 使用ajax调用C#事件不起作用