当我们为应用程序执行安全性测试时,我们得到了一个带有漏洞的报告。我尝试了很多方法但没有运气。
我们使用Zap工具进行安全性测试。我已经附上了报告。
我为<a>
,<meta>
,<script>
和<img>
标签添加了Referrerpolicy =“ origin”,但没有用。
我尝试通过添加以下标题
'X-XSS-Protection','1',
'X-Frame-Options','SAMEORIGIN',
“内容安全策略”,“脚本src自我”
根据报告,script.js正在浏览器中打开,我们需要阻止script.js文件,以避免XSS攻击
反CSRF令牌的图片