- 新增 cdnjs.cloudflare.com CSP 白名单,允许加载 highlight.js - 消毒策略放行 span 元素,保留 highlight.js 高亮 class - 详情页和新帖子页引入 highlight.js 库和 GitHub 主题 - 代码块语言选择器默认 text,支持 prev/next 循环切换语言 - 代码块语言标签注入兼容 data-language 和 code class 双来源 - 修复 utils.js defer 导致 common.js 执行时 getCSRFToken 未定义
35 lines
1.1 KiB
Go
35 lines
1.1 KiB
Go
package middleware
|
|
|
|
import (
|
|
"github.com/gin-gonic/gin"
|
|
)
|
|
|
|
// SecurityHeaders 添加安全相关 HTTP 响应头
|
|
// 作为纵深防御,不影响业务逻辑,纯附加
|
|
func SecurityHeaders() gin.HandlerFunc {
|
|
return func(c *gin.Context) {
|
|
// Content-Security-Policy
|
|
// script-src: 本站 + esm.sh CDN (Tiptap ESM 模块) + cdnjs (highlight.js)
|
|
// style-src: 本站 + esm.sh (Tiptap CSS) + cdnjs (highlight.js 主题)
|
|
// connect-src: 本站 + esm.sh (source map 请求)
|
|
// img-src: 本站 + data: URI (头像裁切) + blob: (粘贴图片)
|
|
c.Header("Content-Security-Policy",
|
|
"default-src 'self'; "+
|
|
"script-src 'self' 'unsafe-inline' https://esm.sh https://cdnjs.cloudflare.com; "+
|
|
"style-src 'self' 'unsafe-inline' https://esm.sh https://cdnjs.cloudflare.com; "+
|
|
"img-src 'self' data: blob:; "+
|
|
"connect-src 'self' https://esm.sh")
|
|
|
|
// 禁止 MIME 类型嗅探
|
|
c.Header("X-Content-Type-Options", "nosniff")
|
|
|
|
// 禁止被 frame 嵌入(防点击劫持)
|
|
c.Header("X-Frame-Options", "DENY")
|
|
|
|
// 引用策略
|
|
c.Header("Referrer-Policy", "strict-origin-when-cross-origin")
|
|
|
|
c.Next()
|
|
}
|
|
}
|