【发布时间】:2018-09-30 16:38:02
【问题描述】:
信任Content-Length HTTP 标头是否安全?根据MDN docs,它是Forbidden header name。如果我转到that page,它会显示以下内容。
禁止修改此类标头,因为用户代理保留对它们的完全控制权。
但是,如果您控制用户代理,是否仍然有办法欺骗这些值?
我只是想弄清楚信任 Forbidden header name 页面上的这些标头有多安全,以及它们是否能够被欺骗。
【问题讨论】:
-
信任什么,被谁欺骗了?你担心的场景是什么?
-
@Joni 相信它是准确的并且符合规范。例如,我不希望收到实际内容长度为 1000 的请求,例如标题 Content-Length 为 300。在这种情况下,它会被客户端或向我的后端发出请求的任何人欺骗。
标签: http http-headers httprequest