- SecurityHeaders 中间件生成随机 nonce,注入 context - BuildPageData/BuildAdminPageData 将 CSPNonce 传递给模板 - 所有 19 个模板文件 <script> 标签添加 nonce 属性 - 移除所有内联事件处理(onclick/onerror),改用事件监听 - 移除所有 javascript:void(0) 链接,改用 # 号 + preventDefault - utils.js 添加全局 avatar 图片加载失败回退处理 - common.js 登出按钮添加 preventDefault - audit.js 关闭弹窗按钮改用事件监听
50 lines
1.4 KiB
Go
50 lines
1.4 KiB
Go
package middleware
|
||
|
||
import (
|
||
"crypto/rand"
|
||
"encoding/base64"
|
||
|
||
"github.com/gin-gonic/gin"
|
||
)
|
||
|
||
// generateNonce 生成 16 字节随机 nonce(base64 编码)
|
||
func generateNonce() string {
|
||
b := make([]byte, 16)
|
||
if _, err := rand.Read(b); err != nil {
|
||
// 降级:使用固定长度回退(极度罕见,仅 /dev/urandom 故障时)
|
||
panic("failed to generate CSP nonce: " + err.Error())
|
||
}
|
||
return base64.StdEncoding.EncodeToString(b)
|
||
}
|
||
|
||
// SecurityHeaders 添加安全相关 HTTP 响应头
|
||
// 作为纵深防御,不影响业务逻辑,纯附加
|
||
func SecurityHeaders() gin.HandlerFunc {
|
||
return func(c *gin.Context) {
|
||
// 生成一次性 nonce,用于 CSP 策略和模板内 <script>/<style> 标签
|
||
nonce := generateNonce()
|
||
c.Set("csp_nonce", nonce)
|
||
|
||
// Content-Security-Policy
|
||
// script-src/style-src: 本站 + nonce(替代 unsafe-inline)
|
||
// img-src: 本站 + data: URI(头像裁切)+ blob:(粘贴图片)
|
||
c.Header("Content-Security-Policy",
|
||
"default-src 'self'; "+
|
||
"script-src 'self' 'nonce-"+nonce+"'; "+
|
||
"style-src 'self' 'nonce-"+nonce+"'; "+
|
||
"img-src 'self' data: blob:; "+
|
||
"connect-src 'self'")
|
||
|
||
// 禁止 MIME 类型嗅探
|
||
c.Header("X-Content-Type-Options", "nosniff")
|
||
|
||
// 禁止被 frame 嵌入(防点击劫持)
|
||
c.Header("X-Frame-Options", "DENY")
|
||
|
||
// 引用策略
|
||
c.Header("Referrer-Policy", "strict-origin-when-cross-origin")
|
||
|
||
c.Next()
|
||
}
|
||
}
|