我有一个向 Internet 公开的 REST API 和另一个具有基于表单的身份验证的应用程序。这些应用程序位于 Web 应用程序防火墙后面。
问题是,我应该在 WAF 还是代码级别实现以下安全 HTTP 标头?
- X-XSS-保护
- X 框架选项
- X-Content-Type-Options
- X-Permitted-Cross-Domain-Policies
- HTTP 严格传输安全
- HTTP 公钥固定
- 内容安全政策
- 推荐人政策
- 功能政策
第二个问题:如果标头在代码级别和 WAF 级别都配置了怎么办?我会得到两次标题,但这是错误的吗?