CakePHP
  • 文档
    • 手册
    • API
    • 视频
    • 报告安全问题
    • 隐私政策
    • 标识与商标
  • 商业解决方案
  • 周边产品
  • 公路旅行
  • 团队
  • 社区
    • 社区
    • 参与进来
    • 问题 (Github)
    • 烘焙
    • 精选资源
    • 培训
    • 聚会
    • 我的 CakePHP
    • CakeFest
    • 新闻通讯
    • Linkedin
    • YouTube
    • Facebook
    • Twitter
    • Mastodon
    • 帮助与支持
    • 论坛
    • Stack Overflow
    • IRC
    • Slack
    • 付费支持
CakePHP

C CakePHP 5.1 Chiffon API

  • 项目
    • CakePHP
      • CakePHP
      • Chronos
      • Elastic Search
      • 队列
  • 版本
    • 5.1
      • 5.1
      • 5.0
      • 4.5
      • 4.4
      • 4.3
      • 4.2
      • 4.1
      • 4.0
      • 3.10
      • 3.9
      • 3.8
      • 3.7
      • 3.6
      • 3.5
      • 3.4
      • 3.3
      • 3.2
      • 3.1
      • 3.0
      • 2.10
      • 2.9
      • 2.8
      • 2.7
      • 2.6
      • 2.5
      • 2.4
      • 2.3
      • 2.2
      • 2.1
      • 2.0
      • 1.3
      • 1.2

命名空间

  • 全局
  • Cake
    • 缓存
    • 集合
    • 命令
    • 控制台
    • 控制器
    • 核心
    • 数据库
    • 数据源
    • 错误
    • 事件
    • 表单
    • HTTP
      • 客户端
      • Cookie
      • 异常
      • 中间件
      • 会话
      • 测试套件
    • 国际化
    • 日志
    • 邮件
    • 网络
    • ORM
    • 路由
    • 测试套件
    • 工具
    • 验证
    • 视图

类 SecurityHeadersMiddleware

以方便的方式处理常见的安全标头

命名空间: Cake\Http\Middleware
链接: https://book.cakephp.com.cn/5/en/controllers/middleware.html#security-header-middleware

常量

  • 字符串
    ALL ¶
    'all'
  • 字符串
    ALLOW_FROM ¶
    'allow-from'
  • 字符串
    BY_CONTENT_TYPE ¶
    'by-content-type'
  • 字符串
    BY_FTP_FILENAME ¶
    'by-ftp-filename'
  • 字符串
    DENY ¶
    'deny'
  • 字符串
    MASTER_ONLY ¶
    'master-only'
  • 字符串
    NONE ¶
    'none'
  • 字符串
    NOOPEN ¶
    'noopen'
  • 字符串
    NOSNIFF ¶
    'nosniff'
  • 字符串
    NO_REFERRER ¶
    'no-referrer'
  • 字符串
    NO_REFERRER_WHEN_DOWNGRADE ¶
    'no-referrer-when-downgrade'
  • 字符串
    ORIGIN ¶
    'origin'
  • 字符串
    ORIGIN_WHEN_CROSS_ORIGIN ¶
    'origin-when-cross-origin'
  • 字符串
    SAMEORIGIN ¶
    'sameorigin'
  • 字符串
    SAME_ORIGIN ¶
    'same-origin'
  • 字符串
    STRICT_ORIGIN ¶
    'strict-origin'
  • 字符串
    STRICT_ORIGIN_WHEN_CROSS_ORIGIN ¶
    'strict-origin-when-cross-origin'
  • 字符串
    UNSAFE_URL ¶
    'unsafe-url'
  • 字符串
    XSS_BLOCK ¶
    'block'
  • 字符串
    XSS_DISABLED ¶
    '0'
  • 字符串
    XSS_ENABLED ¶
    '1'
  • 字符串
    XSS_ENABLED_BLOCK ¶
    '1; mode=block'

属性概览

  • $headers protected
    array<string, mixed>

    要设置的安全相关标头

方法概览

  • checkValues() protected

    用于检查值是否在允许参数列表中的便捷方法

  • noOpen() public

    X-Download-Options

  • noSniff() public

    X-Content-Type-Options

  • process() public

    如果路径与其中一个匹配,则提供资产

  • setCrossDomainPolicy() public

    X-Permitted-Cross-Domain-Policies

  • setPermissionsPolicy() public

    权限策略

  • setReferrerPolicy() public

    Referrer-Policy

  • setXFrameOptions() public

    X-Frame-Options

  • setXssProtection() public

    X-XSS-Protection。这是一个非标准功能并且已过时。对于现代浏览器,请使用一个强大的内容安全策略,该策略通过“unsafe-inline”选项禁用内联 JavaScript 的使用。

方法详情

checkValues() ¶ protected

checkValues(string $value, list<string> $allowed): void

用于检查值是否在允许参数列表中的便捷方法

参数
string $value

要检查的值

list<string> $allowed

允许值的列表

返回
void
抛出
InvalidArgumentException
当值无效时抛出。

noOpen() ¶ public

noOpen(): $this

X-Download-Options

将标头的值设置为“noopen”

返回
$this
链接
https://msdn.microsoft.com/en-us/library/jj542450(v=vs.85).aspx

noSniff() ¶ public

noSniff(): $this

X-Content-Type-Options

将标头的值设置为“nosniff”

返回
$this
链接
https://mdn.org.cn/en-US/docs/Web/HTTP/Headers/X-Content-Type-Options

process() ¶ public

process(ServerRequestInterface $request, RequestHandlerInterface $handler): Psr\Http\Message\ResponseInterface

如果路径与其中一个匹配,则提供资产

处理传入的服务器请求以生成响应。如果无法自行生成响应,它可能会委托给提供的请求处理程序来执行此操作。

参数
ServerRequestInterface $request

请求。

RequestHandlerInterface $handler

请求处理程序。

返回
Psr\Http\Message\ResponseInterface

setCrossDomainPolicy() ¶ public

setCrossDomainPolicy(string $policy = self::ALL): $this

X-Permitted-Cross-Domain-Policies

参数
string $policy optional

策略值。可用值:'all'、'none'、'master-only'、'by-content-type'、'by-ftp-filename'

返回
$this
链接
https://web.archive.org/web/20170607190356/https://www.adobe.com/devnet/adobe-media-server/articles/cross-domain-xml-for-streaming.html

setPermissionsPolicy() ¶ public

setPermissionsPolicy(string $policy): $this

权限策略

参数
string $policy

策略值。

返回
$this
链接
https://mdn.org.cn/en-US/docs/Web/HTTP/Permissions_Policy

https://www.w3.org/TR/permissions-policy/

setReferrerPolicy() ¶ public

setReferrerPolicy(string $policy = self::SAME_ORIGIN): $this

Referrer-Policy

参数
string $policy optional

策略值。可用值:'no-referrer'、'no-referrer-when-downgrade'、'origin'、'origin-when-cross-origin'、'same-origin'、'strict-origin'、'strict-origin-when-cross-origin'、'unsafe-url'

返回
$this
链接
https://w3c.github.io/webappsec-referrer-policy

setXFrameOptions() ¶ public

setXFrameOptions(string $option = self::SAMEORIGIN, string|null $url = null): $this

X-Frame-Options

参数
string $option 可选

选项值。可用值:'deny'、'sameorigin'、'allow-from'

string|null $url 可选

如果模式为 allow-from 时的 URL

返回
$this
链接
https://mdn.org.cn/en-US/docs/Web/HTTP/Headers/X-Frame-Options

setXssProtection() ¶ public

setXssProtection(string $mode = self::XSS_BLOCK): $this

X-XSS-Protection。这是一个非标准功能并且已过时。对于现代浏览器,请使用一个强大的内容安全策略,该策略通过“unsafe-inline”选项禁用内联 JavaScript 的使用。

参数
string $mode 可选

模式值。可用值:'1'、'0'、'block'

返回
$this
链接
https://mdn.org.cn/en-US/docs/Web/HTTP/Headers/X-XSS-Protection

属性详细信息

$headers ¶ protected

要设置的安全相关标头

类型
array<string, mixed>
OpenHub
Pingping
Linode
  • 商业解决方案
  • 展示
  • 文档
  • 手册
  • API
  • 视频
  • 报告安全问题
  • 隐私政策
  • 标识与商标
  • 社区
  • 参与进来
  • 问题 (Github)
  • 烘焙
  • 精选资源
  • 培训
  • 聚会
  • 我的 CakePHP
  • CakeFest
  • 新闻通讯
  • Linkedin
  • YouTube
  • Facebook
  • Twitter
  • Mastodon
  • 帮助与支持
  • 论坛
  • Stack Overflow
  • IRC
  • Slack
  • 付费支持

使用 CakePHP API 文档 生成