我正在通过 Github 页面部署 Hugo 站点,但我想添加自定义 HTTP 标头,例如 X-Frame-Options、X-XSS-protections。但是,我尝试按照他们网站的说明将以下代码添加到我的 config.yaml 文件中。但它不起作用。该网站仍然存在标头漏洞。有人可以在这方面帮助我。
headers:
- for: /**.html
values:
Content-Security-Policy: connect-src api.github.com; font-src cdnjs.cloudflare.com fonts.googleapis.com; img-src 'self' www.countryflags.io; script-src-elem 'unsafe-inline' cdnjs.cloudflare.com 'self'; style-src-attr 'unsafe-inline'; style-src-elem 'self' 'unsafe-inline' cdnjs.cloudflare.com fonts.googleapis.com
Referrer-Policy: strict-origin-when-cross-origin
X-Content-Type-Options: nosniff
X-Frame-Options: DENY
Strict-Transport-Security = max-age=2592000
X-XSS-Protection: 1; mode=block