атак.
Сейчас обнаружил, что на каждый ответ сервера возвращается заголовок
X-XSS-Protection: 1; mode=block
Я же думал, что данный заголовок будет возвращаться только в случае обнаружения XSS атаки.
Вопрос
1) Подскажите, пожалуйста, правильно ли я понял, что данный заголовок будет возвращаться всегда и это норма?
2) Если да, то выходит, что это просто директива для браузера: "проверь-ка XSS", а не информация о наличии/отсутствии уязвимости?
https://habr.com/ru/companies/hosting-cafe/articles/315802/
1. да 2. xss атаку, а тем более уязвимость, сервер в принципе _обнаружить_ не может, это в браузере происходит
1 да 2 да
Эту статью тоже нагуглил, но там такой инфы не обнаружил.
Там довольно общая инфа вроде: "Заголовок X-XSS-Protection может предотвратить некоторые XSS-атаки («межсайтовый скриптинг»), он совместим с..." А вот, на каком этапе будет производится обнаружение и другие подробности особо не подсвечены. Или это я еще спросонья пропустил что-то)
Обсуждают сегодня