概述Fetch Metadata 在每次请求中附带来源与目的信息(`Sec-Fetch-*`),后端可基于此拒绝异常来源或不期望的目的类型(如跨站导航触发的敏感 POST)。防护策略(已验证)拒绝跨站写入:当 `Sec-Fetch-Site` 为 `cross-site` 且 `Sec-Fetch-Mode` 为 `navigate`/`cors` 时拒绝敏感写操作(来源)仅允许同源 API:限制 `Sec-Fetch-Site` 为 `same-origin` 的写请求;为公开资源保留只读策略白名单:为 SSO 或可信中间层添加来源白名单与额外校验

点赞(0) 打赏

评论列表 共有 0 条评论

暂无评论
立即
投稿

微信公众账号

微信扫一扫加关注

发表
评论
返回
顶部
1.959520s