错误 net::err_blocked_by_response 通常表示浏览器收到了来自服务器的响应,但拒绝了它
参考资料
- 导致 net::err_blocked_by_response 的直接原因
- “回源协议和端口”决定了 ESA 边缘节点向你的源站服务器发起请求时,用 HTTP 还是 HTTPS,以及连到哪个端口。
- 在 ESA 配置了“自定义缓存标签名称”(比如改成 ESA-Cache-Tag),源站就必须同步改用这个新标头名。
- "GET" "POST" "PUT" "DELETE" "PURGE" "HEAD" "OPTIONS" "PATCH"})
- 加密套件是用于在 SSL/TLS 握手期间协商安全设置的算法的组合。
- 阿里云 ESA(边缘安全加速)的“托管 DCV”功能。
- 错误 net::err_blocked_by_response 通常表示浏览器收到了来自服务器的响应,但拒绝了它
- “边缘缓存层 + 智能缓存层”是阿里云 ESA 多级缓存的一种双层架构
错误 net::err_blocked_by_response 通常表示浏览器收到了来自服务器的响应,但拒绝了它
这四个 HTTP 响应头分别用于防御点击劫持、限制资源跨域读取、控制跨域资源嵌入,以及阻止 MIME 类型嗅探。
🛡️ X-Frame-Options
功能:用于指示浏览器是否允许当前页面被嵌入到 <frame>、<iframe>、<embed> 或 <object> 中。它的核心目的是防御 点击劫持 攻击,确保网站内容不会被恶意第三方网站嵌套。
用法:该标头有两个主要的指令(ALLOW-FROM 已废弃,不建议使用):
DENY:页面绝对禁止在任何框架中显示,即使是同源的网站也不行。SAMEORIGIN:仅当包含页面的框架与页面本身同源时,才允许显示。
示例:在 Nginx 中配置:
add_header X-Frame-Options SAMEORIGIN always;
在 Apache 中配置:
Header always set X-Frame-Options "DENY"
🔗 Cross-Origin-Resource-Policy (CORP)
功能:这是一个资源提供方用来声明“谁能读取我”的策略标头。它允许服务器选择性地保护其资源(如图片、脚本)不被其他源通过 no-cors 请求读取,从而缓解 Spectre 等侧信道攻击的风险。
用法:接受三个值:
same-site:仅允许同站点(相同可注册域及其子域)的页面读取资源。same-origin:最严格,仅允许同源(协议+域名+端口完全一致)的页面读取。cross-origin:允许任何来源读取,通常用于需要被第三方嵌入的公共资源(如 CDN 图片)。
示例:
Cross-Origin-Resource-Policy: same-site
🧩 Cross-Origin-Embedder-Policy (COEP)
功能:这是一个嵌入方(当前文档)的策略标头,用于控制当前页面允许加载哪些跨域资源。它常与 COOP(Cross-Origin-Opener-Policy)配合,为页面开启“跨域隔离”状态,从而启用如 SharedArrayBuffer 等高精度计时器功能(这些功能若不隔离会有安全风险)。
用法:主要的值包括:
unsafe-none:默认值,允许加载任何跨域资源,不做额外限制。require-corp:只允许加载同源资源,或那些明确通过 CORP 标头(如cross-origin)或 CORS 允许被嵌入的跨域资源。credentialless:允许加载没有 CORP 标头的跨域资源,但会剥离请求中的凭据(如 Cookies)。
示例:
Cross-Origin-Embedder-Policy: require-corp Cross-Origin-Opener-Policy: same-origin
🔍 X-Content-Type-Options: nosniff
功能:该标头只有一个指令 nosniff。它的作用是阻止浏览器的 MIME 类型嗅探行为。如果不设置,浏览器可能会“自作聪明”地猜测文件类型,这可能导致一个本应是纯文本或图片的文件被错误地当作脚本执行,从而引发 XSS 攻击。设置后,浏览器将严格遵循服务器声明的 Content-Type。
用法:仅接受一个指令值:
nosniff
示例:
X-Content-Type-Options: nosniff
📊 总结与对比
| 标头 | 核心方向 | 主要防御目标 | 关键值 |
|---|---|---|---|
| X-Frame-Options | 防止本页面被他人嵌入 | 点击劫持 | DENY, SAMEORIGIN |
| Cross-Origin-Resource-Policy | 声明本资源能被谁读取 | 跨源信息泄露、Spectre | same-site, same-origin, cross-origin |
| Cross-Origin-Embedder-Policy | 控制本页面允许加载哪些跨源资源 | 开启跨域隔离,启用强隔离 API | require-corp, credentialless |
| X-Content-Type-Options | 强制遵循声明的文件类型 | MIME 嗅探导致的 XSS | nosniff |
时间:2026-09-28 22:31:55
来源:https://yun.ciilii.com/
