Supergateway 安全配置:三步收紧令牌、域名与请求头
Supergateway 安全配置三步收紧令牌、域名与请求头【免费下载链接】liifLearning Continuous Image Representation with Local Implicit Image Function, in CVPR 2021 (Oral)项目地址: https://gitcode.com/gh_mirrors/li/liifSupergateway 把本地 MCP stdio 服务暴露成 SSE 接口前端拿来即用但裸跑等于把接口交给所有人。这篇 Supergateway 安全配置指南解决三件事先跑通、再收紧、最后留一张能对照的表。先跑起来开发阶段先别加认证跑一条最短命令你就得到一个允许任意来源跨域调用的本地网关supergateway --cors启动后服务开始监听任意来源的页面都能跨域调用它。怎么确认生效用 curl 发一个带 Origin 头的请求响应里出现Access-Control-Allow-Origin: *说明 CORS 已就位。上线前必须改的地方 三项配置按收紧程度排序先做 Supergateway 认证再锁访问域名最后补请求头。开启 Supergateway 认证一行加 Bearer 令牌网关没有认证时拿到地址的人都能调用。加上--oauth2-bearer后Supergateway 会在请求里自动带上Authorization: Bearer token头服务端凭它核对身份。supergateway --oauth2-bearer your-secure-token带令牌访问一次应当正常去掉令牌再试应被拒绝两步都过了才算生效。三行命令限制 Supergateway CORS 访问来源CORS 决定哪些网页能跨域调接口生产上只放自家域名多个域名就写多个--cors也可以用正则放行整批子域名supergateway \ --cors https://example.com \ --cors https://api.example.com验证方法从不在名单里的域名发一次跨域请求预检被拒就说明收紧生效了。给请求头补上安全项--header给每个请求附加自定义信息防嗅探、防劫持的几个头值得加上supergateway \ --header X-Content-Type-Options: nosniff \ --header X-Frame-Options: DENY \ --header Content-Security-Policy: default-src self启动时日志会打印- Headers: {...}三个头都在里面就算生效想深入看实现可以从src/lib/corsOrigin.ts和src/lib/headers.ts入手。配置对照一览表参数开发环境生产环境--cors不加或留空全部放行逐条写自家域名能少则少--oauth2-bearer内网调试可不加必加用强随机令牌--header按需加调试用头补上 nosniff、CSP 等安全头常见坑 ⚠️配了 Supergateway CORS 还是被浏览器拦现象控制台报 CORS 错误域名看起来就在配置里。 原因实际 Origin 带端口或协议不同字符串没匹配上。 解决把请求里的 Origin 原样复制进--cors或改用正则匹配。换了令牌后部分请求开始失败现象令牌一更新老客户端陆续掉线。 原因令牌写死在启动脚本里改了这处漏了那处。 解决令牌放进环境变量统一注入换完后用带和不带令牌各请求一次核对。日志里- Headers:是空的现象安全头一个都没加上。 原因--header写成 Key Value 少了冒号格式没被接受。 解决严格按Key: Value逐个传启动后看日志核对。配置回显卡拿这张卡对照你现在的 Supergateway 安全配置缺哪补哪。参数作用推荐值生产验证方式--cors限定能跨域访问的域名仅自家域名多条逐个加名单外域名的预检被拒--oauth2-bearer请求自动带 Bearer 令牌强随机令牌定期轮换无令牌访问被拒--header附加自定义与安全请求头nosniff、DENY、CSP启动日志- Headers:可见安全不是一次调完就完事隔段时间拿这张卡过一遍配置才立得住。【免费下载链接】liifLearning Continuous Image Representation with Local Implicit Image Function, in CVPR 2021 (Oral)项目地址: https://gitcode.com/gh_mirrors/li/liif创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
