成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

網站必備的五大HTTP安全標頭

運維 服務器運維 應用安全
在超文本傳輸協議( Hypertext Transfer Protocol ,HTTP)的請求和響應消息中,協議頭部分的那些組件。HTTP安全標頭實施后,可防止XSS,代碼注入,clickjacking等。

HTTP安全標頭是網站安全的基本組成部分。在超文本傳輸協議( Hypertext Transfer Protocol ,HTTP)的請求和響應消息中,協議頭部分的那些組件。HTTP安全標頭實施后,可防止XSS,代碼注入,clickjacking等。

當用戶通過客戶端瀏覽器訪問站點時,服務器使用HTTP響應頭進行響應。

站長可使用這些標頭進行通信并提高Web安全性。下面介紹的五個安全頭,它們將為您的網站提供一些急需的保護。

1、HTTP嚴格傳輸安全(HSTS)

如一個名為idcbest.com的網站,并且已安裝SSL / TLS證書,從HTTP遷移到HTTPS。但很多HTTPS網站,也可以通過HTTP來訪問。開發人員的失誤或者用戶主動輸入地址,都有可能導致用戶以HTTP訪問網站,降低了安全性。

此時,可通過HSTS解決問題,讓瀏覽器默認HTTPS跳轉,省去一次HTTP請求。另外,瀏覽器本地替換可以保證只會發送HTTPS請求,避免被劫持。

[[232790]]

要使用HSTS,只需要在HTTPS網站響應頭中,加入代碼

  1. Strict-Transport-Security:max-age = <expire-time

  1. Strict-Transport-Security:max-age = <expire-time>; includeSubDomains 

  1. Strict-Transport-Security:max-age = <expire-time>; preload 

2、內容安全策略(CSP)

HTTP內容安全策略響應標頭通過賦予網站管理員權限,管理網站允許加載的內容。換句話說,用戶可以將網站的內容來源列入白名單。

內容安全策略可防止跨站點腳本和其他代碼注入攻擊。雖然不能完全消除攻擊的可能性,但它確實可以將損害降至最低。目前大多數主流瀏覽器都支持CSP,因此兼容性不成問題。

代碼:

  1. Content-Security-Policy: <policy-directive>; <policy-directive> 

3、跨站點腳本保護(X-XSS)

X-XSS頭部可以防止跨站腳本攻擊。Chrome,IE和Safari默認啟用XSS過濾器。此篩選器在檢測到跨站點腳本攻擊時不會讓頁面加載。

代碼:

  1. X-XSS-Protection: 0  
  2. X-XSS-Protection: 1  
  3. X-XSS-Protection: 1; mode=block  
  4. X-XSS-Protection: 1; report=<reporting-uri> 

4、X-Frame-Options

在Orkut時代,一種名為“點擊劫持”的欺騙技術非常流行。在這種技術中,攻擊者愚弄用戶點擊不在那里的東西。X-Frame-Options,是為了減少點擊劫持(Clickjacking)而引入的一個響應頭。這是通過禁用網站上存在的iframe來完成的。換句話說,它不會讓別人嵌入網站的內容。

句法:

  1. X-Frame-Options:DENY 
  2. X-Frame-Options:SAMEORIGIN 
  3. X-Frame-Options:ALLOW-FROM https://idcbest.com/ 

5、X-Content-Type-Options

互聯網上的資源有各種類型,通常瀏覽器會根據響應頭的Content-Type字段來分辨它們的類型。例如:”text/html”代表html文檔,”image/png”是PNG圖片,”text/css”是CSS樣式文檔。然而,有些資源的Content-Type是錯的或者未定義。這時,某些瀏覽器會啟用MIME-sniffing來猜測該資源的類型,解析內容并執行。

X-Content-Type標頭提供了針對MIME嗅探的對策。它指示瀏覽器遵循標題中指示的MIME類型。作為發現資產文件格式的功能,MIME嗅探也可用于執行跨站點腳本攻擊。

代碼:

  1. X-Content-Type-Options:nosniff  
責任編輯:武曉燕 來源: 搜狐
相關推薦

2025-05-12 09:52:21

2021-03-17 08:36:28

XDR終端安全網絡安全

2013-08-01 10:38:22

2021-09-03 14:00:52

端點安全漏洞網絡安全

2018-10-26 08:59:17

Linux開發工具

2023-09-04 12:04:09

CISO優化企業

2013-09-13 14:43:50

2013-11-28 09:23:33

監控系統系統部署監控

2011-08-03 11:03:55

IT安全

2011-04-21 11:39:13

2019-08-26 05:21:26

2013-12-25 09:13:54

2013-12-26 09:27:54

2020-08-16 08:25:46

物聯網安全物聯網IOT

2019-06-04 10:40:07

2011-07-28 09:42:14

IT安全虛擬化數據泄漏

2022-06-14 08:46:25

安全網絡漏洞

2014-05-12 11:07:43

虛擬機性能虛擬機

2017-11-01 06:29:59

2021-07-21 09:54:50

云計算云安全技術
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日韩欧美国产精品一区 | 黄色大片免费网站 | 国内久久 | 成人区一区二区三区 | 99资源站| 久久人人网 | 国产精品18hdxxxⅹ在线 | 成人国产综合 | 久久a久久 | 国产激情一区二区三区 | 国产精彩视频 | 欧美亚洲国产日韩 | 国产精品一区二区三区在线 | 自拍偷拍精品 | 丁香五月缴情综合网 | 精品九九九 | 国产精品福利在线 | 午夜伊人 | av网站免费观看 | 国产清纯白嫩初高生在线播放视频 | 在线观看av免费 | 一级欧美| av一级毛片 | 精品一区av | 精品一区二区三区视频在线观看 | 91网在线观看| 国产色网 | 日韩在线小视频 | 九九热在线视频免费观看 | 中文字幕一区二区三区乱码图片 | 范冰冰一级做a爰片久久毛片 | 日韩在线成人 | 国产一级片免费在线观看 | 色综合天天天天做夜夜夜夜做 | 日韩成人在线视频 | 成人免费看片又大又黄 | 97超碰人人 | 久久国产精品偷 | 亚洲精品亚洲人成人网 | 国产精品夜间视频香蕉 | 黄色片在线免费看 |