<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>HTTP头部 on ZiYang FrontEnd Interview</title><link>https://fe-interview.pangcy.cn/tags/http%E5%A4%B4%E9%83%A8/</link><description>Recent content in HTTP头部 on ZiYang FrontEnd Interview</description><generator>Hugo</generator><language>en-us</language><lastBuildDate>Thu, 06 Mar 2025 13:07:39 +0800</lastBuildDate><atom:link href="https://fe-interview.pangcy.cn/tags/http%E5%A4%B4%E9%83%A8/index.xml" rel="self" type="application/rss+xml"/><item><title>Cache-Control指令集详解</title><link>https://fe-interview.pangcy.cn/docs/network/network-15/</link><pubDate>Tue, 04 Mar 2025 09:31:00 +0000</pubDate><guid>https://fe-interview.pangcy.cn/docs/network/network-15/</guid><description>&lt;h2 id="回答">回答 &lt;a href="#%e5%9b%9e%e7%ad%94" class="anchor" aria-hidden="true">&lt;i class="material-icons align-middle">link&lt;/i>&lt;/a>&lt;/h2>&lt;h3 id="一考察点分析">一、考察点分析 &lt;a href="#%e4%b8%80%e8%80%83%e5%af%9f%e7%82%b9%e5%88%86%e6%9e%90" class="anchor" aria-hidden="true">&lt;i class="material-icons align-middle">link&lt;/i>&lt;/a>&lt;/h3>&lt;p>&lt;strong>核心能力维度&lt;/strong>：HTTP缓存机制理解、缓存策略设计能力、业务场景分析能力&lt;br>
&lt;strong>技术评估点&lt;/strong>：&lt;/p>
&lt;ol>
&lt;li>Cache-Control指令优先级逻辑&lt;/li>
&lt;li>浏览器与CDN的缓存行为差异&lt;/li>
&lt;li>动态内容与静态资源的缓存特征&lt;/li>
&lt;li>缓存验证机制（如ETag/Last-Modified）协同工作&lt;/li>
&lt;li>不同业务场景下的TTL(Time To Live)设计原则&lt;/li>
&lt;/ol>
&lt;hr>
&lt;h3 id="二技术解析">二、技术解析 &lt;a href="#%e4%ba%8c%e6%8a%80%e6%9c%af%e8%a7%a3%e6%9e%90" class="anchor" aria-hidden="true">&lt;i class="material-icons align-middle">link&lt;/i>&lt;/a>&lt;/h3>&lt;p>&lt;strong>关键知识点&lt;/strong>：缓存指令优先级 &amp;gt; 缓存存储规则 &amp;gt; 缓存验证流程&lt;/p>
&lt;p>&lt;strong>原理剖析&lt;/strong>：&lt;/p>
&lt;ol>
&lt;li>
&lt;p>&lt;strong>优先级规则&lt;/strong>：&lt;/p>



 
 
 

 
 
 
 

 

 &lt;div class="prism-codeblock ">
 &lt;pre id="ec30f6e" class="language- ">
 &lt;code>no-store(禁用缓存) &amp;gt; must-revalidate(强制验证 &amp;gt; no-cache(协商缓存) &amp;gt; max-age(强缓存)&lt;/code>
 &lt;/pre>
 &lt;/div>
&lt;p>当存在冲突指令时，限制性更强的指令生效。例如同时设置&lt;code>no-store&lt;/code>和&lt;code>max-age=3600&lt;/code>时，浏览器不会存储任何缓存副本。&lt;/p>
&lt;/li>
&lt;li>
&lt;p>&lt;strong>指令详解&lt;/strong>：&lt;/p>
&lt;ul>
&lt;li>&lt;code>max-age=N&lt;/code>：资源在N秒内被视为新鲜，优先使用本地缓存（强缓存）&lt;/li>
&lt;li>&lt;code>no-cache&lt;/code>：每次需携带验证信息到服务端检查（协商缓存）&lt;/li>
&lt;li>&lt;code>no-store&lt;/code>：禁止任何形式的缓存存储&lt;/li>
&lt;li>&lt;code>must-revalidate&lt;/code>：过期缓存必须验证有效性，但新鲜期内可直接使用&lt;/li>
&lt;/ul>
&lt;/li>
&lt;li>
&lt;p>&lt;strong>常见误区&lt;/strong>：&lt;/p>
&lt;ul>
&lt;li>混淆&lt;code>no-cache&lt;/code>与&lt;code>no-store&lt;/code>：前者允许存储但需验证，后者完全禁止存储&lt;/li>
&lt;li>误认为&lt;code>max-age=0&lt;/code>等价于&lt;code>no-cache&lt;/code>（实际需要配合&lt;code>must-revalidate&lt;/code>）&lt;/li>
&lt;li>忽略CDN对缓存指令的特殊处理（如部分CDN会忽略&lt;code>no-store&lt;/code>）&lt;/li>
&lt;/ul>
&lt;/li>
&lt;/ol>
&lt;hr>
&lt;h3 id="三问题解答">三、问题解答 &lt;a href="#%e4%b8%89%e9%97%ae%e9%a2%98%e8%a7%a3%e7%ad%94" class="anchor" aria-hidden="true">&lt;i class="material-icons align-middle">link&lt;/i>&lt;/a>&lt;/h3>&lt;p>&lt;strong>指令优先级&lt;/strong>：当响应头包含多个冲突指令时，按&lt;code>no-store &amp;gt; must-revalidate &amp;gt; no-cache &amp;gt; max-age&lt;/code>顺序生效。例如同时设置&lt;code>no-cache, max-age=3600&lt;/code>时，浏览器将执行协商缓存而非强缓存。&lt;/p>
&lt;p>&lt;strong>场景策略设计&lt;/strong>：&lt;/p>
&lt;ol>
&lt;li>
&lt;p>电商页面（动态内容）：&lt;/p>



 
 
 

 
 
 
 

 

 &lt;div class="prism-codeblock ">
 &lt;pre id="3dc49ab" class="language-http ">
 &lt;code>Cache-Control: no-cache, max-age=0, must-revalidate&lt;/code>
 &lt;/pre>
 &lt;/div>
&lt;p>配合&lt;code>ETag&lt;/code>实现秒级更新价格库存，避免用户看到过期数据。&lt;/p>
&lt;/li>
&lt;li>
&lt;p>静态资源站点：&lt;/p>



 
 
 

 
 
 
 

 

 &lt;div class="prism-codeblock ">
 &lt;pre id="c582b45" class="language-http ">
 &lt;code>Cache-Control: public, max-age=31536000, immutable&lt;/code>
 &lt;/pre>
 &lt;/div>
&lt;p>通过文件哈希实现永久缓存，配合CDN边缘节点加速，资源更新时修改URL指纹。&lt;/p>
&lt;/li>
&lt;/ol>
&lt;hr>
&lt;h3 id="四解决方案">四、解决方案 &lt;a href="#%e5%9b%9b%e8%a7%a3%e5%86%b3%e6%96%b9%e6%a1%88" class="anchor" aria-hidden="true">&lt;i class="material-icons align-middle">link&lt;/i>&lt;/a>&lt;/h3>&lt;p>&lt;strong>编码示例（Nginx配置）&lt;/strong>：&lt;/p></description></item><item><title>点击劫持与X-Frame防护</title><link>https://fe-interview.pangcy.cn/docs/network/network-24/</link><pubDate>Tue, 04 Mar 2025 09:31:00 +0000</pubDate><guid>https://fe-interview.pangcy.cn/docs/network/network-24/</guid><description>&lt;h2 id="考察点分析">考察点分析 &lt;a href="#%e8%80%83%e5%af%9f%e7%82%b9%e5%88%86%e6%9e%90" class="anchor" aria-hidden="true">&lt;i class="material-icons align-middle">link&lt;/i>&lt;/a>&lt;/h2>&lt;p>本题重点考察前端安全防护能力与HTTP安全头配置原理，主要评估：&lt;/p>
&lt;ol>
&lt;li>&lt;strong>安全威胁识别&lt;/strong>：是否理解点击劫持的攻击手法及危害&lt;/li>
&lt;li>&lt;strong>防护机制掌握&lt;/strong>：对X-Frame-Options响应头不同策略的应用场景理解&lt;/li>
&lt;li>&lt;strong>安全策略进阶&lt;/strong>：CSP规范中frame-ancestors指令的现代化防护方案&lt;/li>
&lt;li>&lt;strong>策略优先级判断&lt;/strong>：多安全头共存时的浏览器处理逻辑&lt;/li>
&lt;/ol>
&lt;h2 id="技术解析">技术解析 &lt;a href="#%e6%8a%80%e6%9c%af%e8%a7%a3%e6%9e%90" class="anchor" aria-hidden="true">&lt;i class="material-icons align-middle">link&lt;/i>&lt;/a>&lt;/h2>&lt;h3 id="关键知识点">关键知识点 &lt;a href="#%e5%85%b3%e9%94%ae%e7%9f%a5%e8%af%86%e7%82%b9" class="anchor" aria-hidden="true">&lt;i class="material-icons align-middle">link&lt;/i>&lt;/a>&lt;/h3>&lt;ol>
&lt;li>点击劫持攻击原理&lt;/li>
&lt;li>X-Frame-Options响应头&lt;/li>
&lt;li>CSP的frame-ancestors指令&lt;/li>
&lt;li>安全头优先级逻辑&lt;/li>
&lt;/ol>
&lt;h3 id="原理剖析">原理剖析 &lt;a href="#%e5%8e%9f%e7%90%86%e5%89%96%e6%9e%90" class="anchor" aria-hidden="true">&lt;i class="material-icons align-middle">link&lt;/i>&lt;/a>&lt;/h3>&lt;p>&lt;strong>点击劫持&lt;/strong>通过透明iframe覆盖目标页面，诱导用户点击看似无害的UI元素（如虚假按钮），实际触发隐藏iframe内的敏感操作。攻击者常使用CSS控制iframe的透明度和定位：&lt;/p>



 
 
 

 
 
 
 

 

 &lt;div class="prism-codeblock ">
 &lt;pre id="6179931" class="language-css ">
 &lt;code>iframe {
 opacity: 0.5;
 position: absolute;
 z-index: 999;
}&lt;/code>
 &lt;/pre>
 &lt;/div>
&lt;p>&lt;strong>X-Frame-Options&lt;/strong>：&lt;/p>
&lt;ul>
&lt;li>&lt;code>DENY&lt;/code>：完全禁止iframe加载&lt;/li>
&lt;li>&lt;code>SAMEORIGIN&lt;/code>：仅允许同源iframe嵌套&lt;/li>
&lt;li>（历史方案&lt;code>ALLOW-FROM&lt;/code>已被CSP取代）&lt;/li>
&lt;/ul>
&lt;p>&lt;strong>CSP frame-ancestors&lt;/strong>：&lt;/p>
&lt;ul>
&lt;li>语法：&lt;code>Content-Security-Policy: frame-ancestors 'self' https://trusted.com;&lt;/code>&lt;/li>
&lt;li>支持多域名白名单配置，比X-Frame-Options更灵活&lt;/li>
&lt;/ul>
&lt;p>&lt;strong>优先级规则&lt;/strong>：当同时设置X-Frame-Options和CSP frame-ancestors时，&lt;strong>CSP指令优先生效&lt;/strong>，因现代浏览器逐步采用CSP作为更强大的安全机制。&lt;/p>
&lt;h3 id="常见误区">常见误区 &lt;a href="#%e5%b8%b8%e8%a7%81%e8%af%af%e5%8c%ba" class="anchor" aria-hidden="true">&lt;i class="material-icons align-middle">link&lt;/i>&lt;/a>&lt;/h3>&lt;ol>
&lt;li>误认为两个安全头会叠加生效&lt;/li>
&lt;li>混淆&lt;code>SAMEORIGIN&lt;/code>与&lt;code>frame-ancestors 'self'&lt;/code>的作用域&lt;/li>
&lt;li>未考虑IE11等老旧浏览器的兼容性问题&lt;/li>
&lt;/ol>
&lt;h2 id="问题解答">问题解答 &lt;a href="#%e9%97%ae%e9%a2%98%e8%a7%a3%e7%ad%94" class="anchor" aria-hidden="true">&lt;i class="material-icons align-middle">link&lt;/i>&lt;/a>&lt;/h2>&lt;p>点击劫持通过透明iframe覆盖诱导用户点击隐藏页面元素，实施未授权操作。防护方案中：&lt;/p>
&lt;ol>
&lt;li>&lt;code>X-Frame-Options: DENY&lt;/code>完全禁止嵌套&lt;/li>
&lt;li>&lt;code>X-Frame-Options: SAMEORIGIN&lt;/code>仅允许同源嵌套&lt;/li>
&lt;li>&lt;code>Content-Security-Policy: frame-ancestors&lt;/code>可指定允许域名白名单&lt;/li>
&lt;/ol>
&lt;p>当同时设置时，CSP的frame-ancestors优先级高于X-Frame-Options。现代浏览器优先采用CSP指令，旧版浏览器可能仍参照X-Frame-Options。&lt;/p>
&lt;h2 id="解决方案">解决方案 &lt;a href="#%e8%a7%a3%e5%86%b3%e6%96%b9%e6%a1%88" class="anchor" aria-hidden="true">&lt;i class="material-icons align-middle">link&lt;/i>&lt;/a>&lt;/h2>&lt;h3 id="服务端配置示例nginx">服务端配置示例（Nginx） &lt;a href="#%e6%9c%8d%e5%8a%a1%e7%ab%af%e9%85%8d%e7%bd%ae%e7%a4%ba%e4%be%8bnginx" class="anchor" aria-hidden="true">&lt;i class="material-icons align-middle">link&lt;/i>&lt;/a>&lt;/h3>


 
 
 

 
 
 
 

 

 &lt;div class="prism-codeblock ">
 &lt;pre id="25093b0" class="language-nginx ">
 &lt;code>add_header X-Frame-Options &amp;#34;SAMEORIGIN&amp;#34;;
add_header Content-Security-Policy &amp;#34;frame-ancestors &amp;#39;self&amp;#39;;&amp;#34;;&lt;/code>
 &lt;/pre>
 &lt;/div>
&lt;h3 id="最佳实践">最佳实践 &lt;a href="#%e6%9c%80%e4%bd%b3%e5%ae%9e%e8%b7%b5" class="anchor" aria-hidden="true">&lt;i class="material-icons align-middle">link&lt;/i>&lt;/a>&lt;/h3>&lt;ol>
&lt;li>现代项目优先使用CSP，兼容旧系统时保留X-Frame-Options&lt;/li>
&lt;li>敏感操作页面建议直接使用DENY策略&lt;/li>
&lt;li>监控安全头配置有效性（可使用SecurityHeaders.com扫描）&lt;/li>
&lt;/ol>
&lt;h2 id="深度追问">深度追问 &lt;a href="#%e6%b7%b1%e5%ba%a6%e8%bf%bd%e9%97%ae" class="anchor" aria-hidden="true">&lt;i class="material-icons align-middle">link&lt;/i>&lt;/a>&lt;/h2>&lt;ol>
&lt;li>
&lt;p>&lt;strong>如何检测网站是否存在点击劫持漏洞？&lt;/strong>
使用浏览器开发者工具检查响应头配置，或通过在线安全检测工具扫描&lt;/p></description></item></channel></rss>