TP6 防范XSS攻击 响应头防御(设置内容安全策略 :CSP)

CSP 是浏览器提供的一层额外防御机制。即使页面中存在 XSS 漏洞,CSP 也能阻止恶意脚本的执行。你可以在控制器中为响应添加安全头。

在 ThinkPHP 6 中,有以下三种添加方式:

方式一:写在具体的控制器方法中(局部生效)

如果你只想给某一个特定的接口(比如文章详情接口)加上这个安全头,可以直接写在控制器里:

php 复制代码
public function detail()
{
    $data = Article::find(1);
    
    // 在这里添加 CSP 响应头
    $response = Response::create($data, 'json');
    $response->header('Content-Security-Policy', "default-src 'self'; script-src 'self'");
    return $response;
}

方式二:写在全局中间件中(全局生效,推荐)

安全响应头(如 CSP、X-Frame-Options 等)通常需要在所有的 HTTP 响应中统一注入。最干净、最规范的做法是创建一个全局中间件:

1. 创建中间件:

在终端执行:

cmd 复制代码
php think make:middleware SecurityHeaders

2. 编写中间件逻辑 (app/middleware/SecurityHeaders.php):

php 复制代码
<?php
declare(strict_types=1);

namespace app\middleware;

class SecurityHeaders
{
    public function handle($request, \Closure $next)
    {
        // 先让请求继续往下走,拿到响应对象
        $response = $next($request);
        
        // 在响应真正发出前,统一注入安全头
        $response->header([
            'Content-Security-Policy' => "default-src 'self'; script-src 'self'",
            'X-Content-Type-Options'  => 'nosniff',
            'X-Frame-Options'         => 'DENY',
        ]);
        
        return $response;
    }
}

3. 注册全局中间件 (app/middleware.php):

php 复制代码
<?php
// 全局中间件定义文件
return [
    //其他中间件,可删除
    app\middleware\Cors::class,
    // 【新增】全局安全响应头中间件
    app\middleware\SecurityHeaders::class,
    
];

方式三:在 Web 服务器层配置(性能最好,企业级推荐)

虽然 TP6 可以通过 PHP 代码设置响应头,但企业级开发中,安全响应头通常交由 Nginx 或 Apache 统一控制,这样不会消耗 PHP 的性能。

如果你使用的是 Nginx ,可以直接在 serverlocation 块中添加:

ngix 复制代码
add_header Content-Security-Policy "default-src 'self'; script-src 'self'" always;
add_header X-Content-Type-Options "nosniff" always;
相关推荐
简单风16 分钟前
不要再人工一行一行的 review AI 生成的代码了
后端
大勇前进17 分钟前
虚拟线程避坑全解:Thread Pinning 问题定位与 3 种主流解决方案对比
后端
嘻哈baby22 分钟前
Go 语言为什么不在语言层面保证 map 线程安全?
后端
大黄评测23 分钟前
GraalVM 原生镜像构建实战:反射配置策略与 Spring Boot AOT 编译常见坑点
后端
杨杨杨大侠29 分钟前
MCP、ToolFunction 与 Skill:从模型输入到工具执行
后端·aigc·openai
ClouGence38 分钟前
2026 数据库 CI/CD 工具大盘点:4 款热门工具怎么选?
数据库·后端·ci/cd
码事漫谈1 小时前
项目探测:把老项目的知识变成 AI 的外部记忆
后端
PragmaticWorks2 小时前
从"遍地 try-catch"到分层治理:用 pragmatic-ddd 的异常体系治好代码洁癖
后端·领域驱动设计
苍何2 小时前
我的开源项目登顶 GitHub 趋势榜 No1 了!
后端