请求中Expect-CT请求头来源排查:Vercel还是Cloudflare?
Expect-CT请求头的来源与配置指南
一、请求头来源确认
- Cloudflare:早期版本的Cloudflare会为使用其SSL证书的站点自动注入Expect-CT请求头,但目前因该头已被弃用,默认不再自动添加。如果你的站点仍存在该头,大概率是之前手动开启过相关旧配置,或遗留了旧规则。
- Vercel:Vercel默认不会自动添加Expect-CT头,只有当你在项目配置(如
vercel.json)或Vercel控制台中手动设置了自定义响应头时,才会出现该字段。
二、禁用/自定义方法
Cloudflare端操作
- 登录Cloudflare控制台,进入「规则」→「转换规则」→「修改响应头」,检查是否存在添加Expect-CT的规则,直接删除即可。
- 若站点启用了旧版SSL/TLS配置,前往「SSL/TLS」→「边缘证书」,确认是否开启了强制证书透明度的旧选项,关闭对应设置。
Vercel端操作
- 检查项目根目录的
vercel.json文件,查看headers数组中是否包含Expect-CT的配置项,删除对应条目即可。示例旧配置如下:{ "headers": [ { "source": "/(.*)", "headers": [ { "key": "Expect-CT", "value": "max-age=86400, enforce" } ] } ] } - 若通过Vercel控制台配置,进入项目「设置」→「响应头」,找到Expect-CT的配置项并移除。
三、补充说明
Expect-CT已被Chrome正式弃用,自2018年4月30日起,所有公开可信的SSL证书必须符合证书透明度要求,浏览器会默认强制执行该规则,因此移除Expect-CT头不会影响站点的安全性,反而能避免Lighthouse的警告提示。
内容的提问来源于stack exchange,提问作者Komeil Mehranfar
相关产品推荐
相关产品推荐

