未为js,css和资产的Node Express应用设置X-Content-Type-Options标头缺少标头

如何解决未为js,css和资产的Node Express应用设置X-Content-Type-Options标头缺少标头

我有一个使用Node&Express构建的web应用,该应用在FactoryBot.define do factory :user do sequence(:email) { |n| "person#{n}@example.com" } password {'blablabla'} end factory :token do association :user,factory: :user refresh_token {"XXXXX"} end factory :profile do association :user,factory: :user association :token,factory: :token end end 目录中具有一些js,css和资产文件(图像)。

/public

最近我一直在使用OWASP Zap来扫描应用程序,并确保已达到安全性最佳实践。

在这里面临的一个问题是扫描返回以下问题

缺少X-Content-Type-Options标头

但是,在app.use(express.static(__dirname + '/public'));中,我进行了以下设置:index.js,并且可以从部署的应用程序上的Chrome开发人员工具中进行验证。

进一步查看由扫描生成的报告-似乎Web应用程序URL实际上并不会产生此警告,而是向res.set('X-Content-Type-Options',"nosniff");js/和{{1 }}资源。

这使我陷入了一个循环,我不确定到底该如何解决这个问题,或者我是否以某种方式配置了我的快速服务器以使其首先出现。

扫描为css/标头返回了类似的问题,但是我已经能够在为该标头设置的值中添加assets/解决该特定问题。但是Strict-Transport-Security标头似乎没有相似的值。

任何建议或见识将不胜感激!干杯。

也;这个问题似乎与this question类似,尽管该问题已经存在了两年,没有得到回答,并且使用了不同的框架进行应用,所以我认为这不是重复的问题。

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


Selenium Web驱动程序和Java。元素在(x,y)点处不可单击。其他元素将获得点击?
Python-如何使用点“。” 访问字典成员?
Java 字符串是不可变的。到底是什么意思?
Java中的“ final”关键字如何工作?(我仍然可以修改对象。)
“loop:”在Java代码中。这是什么,为什么要编译?
java.lang.ClassNotFoundException:sun.jdbc.odbc.JdbcOdbcDriver发生异常。为什么?
这是用Java进行XML解析的最佳库。
Java的PriorityQueue的内置迭代器不会以任何特定顺序遍历数据结构。为什么?
如何在Java中聆听按键时移动图像。
Java“Program to an interface”。这是什么意思?
Java在半透明框架/面板/组件上重新绘画。
Java“ Class.forName()”和“ Class.forName()。newInstance()”之间有什么区别?
在此环境中不提供编译器。也许是在JRE而不是JDK上运行?
Java用相同的方法在一个类中实现两个接口。哪种接口方法被覆盖?
Java 什么是Runtime.getRuntime()。totalMemory()和freeMemory()?
java.library.path中的java.lang.UnsatisfiedLinkError否*****。dll
JavaFX“位置是必需的。” 即使在同一包装中
Java 导入两个具有相同名称的类。怎么处理?
Java 是否应该在HttpServletResponse.getOutputStream()/。getWriter()上调用.close()?
Java RegEx元字符(。)和普通点?