Strict-Transport-Security (HSTS):强制浏览器仅用 HTTPS 访问,防止降级攻击。 X-Content-Type-Options:防止 MIME 类型嗅探,避免恶意文件执行。 X-XSS-Protection:内置 XSS 过滤器,检测并阻断脚本注入。
Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
说明 max-age=31536000:一年有效期 includeSubDomains:所有子域名也强制 HTTPS always:即使是 301/404 也会返回头,更安全, Nginx 的附加参数
X-Content-Type-Options "nosniff" always;
说明
X-XSS-Protection "1; mode=block" always;
该响应头的核心参数(分两部分):