防止 XSS 和 XSRF

为防止跨站脚本攻击 (XSS),所有响应均需要使用 HTTP 标头 X-Content-Type-Options: nosniff。 响应标头中还应包括 Content-Type: application/json; charset= utf-8

为防止跨站请求伪造 (XSRF),所有请求均需要使用 HTTP 标头 X-XSRF-Protected: 1