Cookie有效期谁说了算?569条到期日实测
做法是把响应头里所有指向未来的字段拆开逐条换算:Set-Cookie的两个到期字段、Expires响应头,以及.well-known下那份规范要求必须写到期日的文本。换算的零点得取每次响应自己的Date头,第一版拿了个固定时刻,凭空多出十天,55条被误判成自相矛盾。
标签
保哥笔记 HTTP响应头 标签下共 7 篇文章合集,含《Cookie有效期谁说了算?569条到期日实测》《响应头和meta打架的时候,赢的从来不是更严的那条》《HTTP响应头自相矛盾:142个站里108个在犯》等,与 技术SEO、独立站运营、X-Robots-Tag 主题密切相关,覆盖 SEO/GEO 实战角度的深度解析与可落地方案。
做法是把响应头里所有指向未来的字段拆开逐条换算:Set-Cookie的两个到期字段、Expires响应头,以及.well-known下那份规范要求必须写到期日的文本。换算的零点得取每次响应自己的Date头,第一版拿了个固定时刻,凭空多出十天,55条被误判成自相矛盾。
把同一件事分别写进HTTP响应头和HTML,再交给真实浏览器裁决:字符编码两个方向各测一次,防嵌套做成六格对照,其中一格同时写了最严的老字段和较松的新指令。另一头拿674份配着响应头的真实页面逐项对账,统计响应头层各字段的实际覆盖率、meta里那些规范根本不承认的写法、以及站点规则文件里各类指令的接收方现状。文中给出三条线的层级顺序、三层规则的方向性、一张按层归位的对照表,以及四条能直接跑的核对命令与一段响应头变更监控脚本。
把142个海外品牌独立站首页的最终响应逐字段拆开,按十二种形态归类,再对着规范逐条判它们的下场。做法是先切出跳转链最后一段2xx响应,再按字段名分组找同名重复,然后查缓存、防嵌套、Cookie到期这三对经典冲突,最后把内容安全策略里的关键字逐个过一遍。文中给出各形态的站数分布、平台指纹与自写部分的拆分、六步自查顺序,以及把合并误判成矛盾之后数字从69降到57的修正过程。
把响应的不成文缺省测出来的完整做法:对同一个地址发三次请求,分别换掉语言偏好、去掉压缩声明、保持原样,再比对最终地址、页面语言标记、标题与正文体积这四项稳定证据;拿到变化维度清单之后逐项去核对Vary头,多了删、少了补。文中给出139个站的实测分布、判据从宽到严导致数字缩水3.8倍的完整过程、五分钟版与半天版两套清单,以及修复该落在哪一层。
给响应头做一次接收端体检的完整量法:先取两次响应头做差集分清每个字段是自己加的还是平台加的,再逐个查它在规范里的状态与浏览器实现状态,接着先补新版写法再按确定性分三批删除,最后把结论同步给做安全审计的人。含142个站逐字段实测与一张判断结果对照表。
对六个真实站点各发一次HEAD和一次GET做集合差:三分之一的站两边对不上,缺的字段里有cache-control、last-modified、content-length和vary,而RFC 9110第9.3.2节明写服务器MAY省略这些只在生成正文时才确定的值,还点名了Content-Length与Vary。同轮实测另外三组数据:裸curl收到的字节是压缩后的6到13倍,而Googlebot那2MB上限按未压缩数据计算;同一个URL…
服务端SEO老话题但中文圈普遍不熟:从X-Robots-Tag对非HTML文件做索引控制、Cache-Control与ETag节省抓取预算、Vary多版本陷阱、Link rel canonical给PDF挂归属、HSTS preload高风险点,到CDN三家默认改写策略和响应头审计CI集成,给一份在现代架构里仍管得住搜索引擎看到什么的清单。