一条 DNS 策略记录授权一个证书颁发机构,同时拒绝另一个。

CAA 记录应授权你实际使用的签发者

CAA 收窄了证书签发策略,但一条错误的记录会像过期证书一样有效地阻断续期。

八月 23, 2026 · 1 分钟 · XB Field Notes
一个文件表示在到达浏览器之前先经过媒体类型标签。

Content-Type 应描述你实际发送的字节

文件名只是一个提示,响应头才是面向浏览器的表示契约。

八月 23, 2026 · 1 分钟 · XB Field Notes
一枚被主机、路径、传输与同站边界约束的浏览器 Cookie。

Cookie 作用域应比应用边界更窄

发送给过多主机或路径的 Cookie,会放大这些边界上每个错误的冲击。

八月 23, 2026 · 1 分钟 · XB Field Notes
一条 HSTS 策略,在覆盖子域名之前先经过分级的 max-age 阶梯。

HSTS 应带着恢复计划来灰度发布

HSTS 是被缓存的浏览器策略,因此一个配置错误可能比创建它的服务器变更活得更久。

八月 23, 2026 · 1 分钟 · XB Field Notes
以传输、浏览器策略与资源图形式展示的安全层。

安全响应头应描述实际页面

从窄策略开始,只在某个有文档说明的特性需要另一种资源时才扩大它。

八月 22, 2026 · 1 分钟 · XB Field Notes