Класс SecurityHeadersMiddleware
Обрабатывает общие заголовки безопасности удобным способом
Ссылка: https://book.cakephp.org/3.0/ru/controllers/middleware.html#security-header-middleware
Расположение: Http/Middleware/SecurityHeadersMiddleware.php
Краткое описание констант
-
stringALL'all' -
stringALLOW_FROM'allow-from' -
stringBY_CONTENT_TYPE'by-content-type' -
stringBY_FTP_FILENAME'by-ftp-filename' -
stringDENY'deny' -
stringMASTER_ONLY'master-only' -
stringNONE'none' -
stringNOOPEN'noopen' -
stringNOSNIFF'nosniff' -
stringNO_REFERRER'no-referrer' -
stringNO_REFERRER_WHEN_DOWNGRADE'no-referrer-when-downgrade' -
stringORIGIN'origin' -
stringORIGIN_WHEN_CROSS_ORIGIN'origin-when-cross-origin' -
stringSAMEORIGIN'sameorigin' -
stringSAME_ORIGIN'same-origin' -
stringSTRICT_ORIGIN'strict-origin' -
stringSTRICT_ORIGIN_WHEN_CROSS_ORIGIN'strict-origin-when-cross-origin' -
stringUNSAFE_URL'unsafe-url' -
stringXSS_BLOCK'block' -
stringXSS_DISABLED'0' -
stringXSS_ENABLED'1' -
stringXSS_ENABLED_BLOCK'1; mode=block'
Краткое описание свойств
-
$headersprotectedЗаголовки, связанные с безопасностью, которые нужно установитьarray
Краткое описание методов
- __invoke() publicОбработать активы, если путь соответствует одному из них.
- checkValues() protectedУдобный метод для проверки, находится ли значение в списке разрешённых аргументов
- noOpen() publicX-Download-Options
- noSniff() publicX-Content-Type-Options
- setCrossDomainPolicy() publicX-Permitted-Cross-Domain-Policies
- setReferrerPolicy() publicReferrer-Policy
- setXFrameOptions() publicX-Frame-Options
- setXssProtection() publicX-XSS-Protection
Подробное описание методов
__invoke()source public
__invoke( Psr\Http\Message\ServerRequestInterface $request , Psr\Http\Message\ResponseInterface $response , callable $next )
Обработать активы, если путь соответствует одному из них.
Параметры
- Psr\Http\Message\ServerRequestInterface
$request - Запрос.
- Psr\Http\Message\ResponseInterface
$response - Ответ.
- callable
$next - Обработчик для вызова следующего middleware.
Возвращает
Psr\Http\Message\ResponseInterfaceОтвет
checkValues()source protected
checkValues( string $value , array $allowed )
Удобный метод для проверки, находится ли значение в списке разрешённых аргументов
Параметры
- string
$value - Значение для проверки
- array
$allowed - Список разрешённых значений
Выбрасывает
InvalidArgumentExceptionВыбрасывается, если значение неверно.
noOpen()source public
noOpen( )
X-Download-Options
Устанавливает значение заголовка для него в 'noopen'
Возвращает
$this
Ссылка
https://msdn.microsoft.com/ru-ru/library/jj542450(v=vs.85).aspxnoSniff()source public
noSniff( )
X-Content-Type-Options
Устанавливает значение заголовка для него в 'nosniff'
Возвращает
$this
Ссылка
https://developer.mozilla.org/ru/docs/Web/HTTP/Headers/X-Content-Type-OptionssetCrossDomainPolicy()source public
setCrossDomainPolicy( string $policy = self::ALL )
X-Permitted-Cross-Domain-Policies
Параметры
- string
$policyнеобязательно self::ALL Значение политики. Доступные значения: 'all', 'none', 'master-only', 'by-content-type', 'by-ftp-filename'
Возвращает
$this
Ссылка
https://www.adobe.com/devnet/adobe-media-server/articles/cross-domain-xml-for-streaming.htmlsetReferrerPolicy()source public
setReferrerPolicy( string $policy = self::SAME_ORIGIN )
Политика Referrer-Policy
Параметры
- string
$policyнеобязательно self::SAME_ORIGIN Значение политики. Доступные значения: 'no-referrer', 'no-referrer-when-downgrade', 'origin', 'origin-when-cross-origin', 'same-origin', 'strict-origin', 'strict-origin-when-cross-origin', 'unsafe-url'
Возвращаемое значение
$this
Ссылка
https://w3c.github.io/webappsec-referrer-policysetXFrameOptions()source public
setXFrameOptions( string $option = self::SAMEORIGIN , string $url = null )
X-Frame-Options
Параметры
- string
$optionнеобязательно self::SAMEORIGIN - Значение опции. Доступные значения: 'deny', 'sameorigin', 'allow-from
' - string
$urlнеобязательно null - URL, если режим
allow-from
Возвращаемое значение
$this
Ссылка
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/X-Frame-OptionssetXssProtection()source public
setXssProtection( string $mode = self::XSS_BLOCK )
X-XSS-Protection
Параметры
- string
$modeнеобязательно self::XSS_BLOCK - Значение режима. Доступные значения: '1', '0', 'block'
Возвращаемое значение
$this
Ссылка
https://blogs.msdn.microsoft.com/ieinternals/2011/01/31/controlling-the-xss-filterПодробности свойств
© 2005–present The Cake Software Foundation, Inc.
Licensed under the MIT License.
CakePHP is a registered trademark of Cake Software Foundation, Inc.
We are not endorsed by or affiliated with CakePHP.
https://api.cakephp.org/3.8/class-Cake.Http.Middleware.SecurityHeadersMiddleware.html