成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

HTTP協議安全相關header詳解

安全 網站安全 網絡管理
當用戶通過瀏覽器訪問站點時,服務器使用HTTP響應頭進行響應。這些header告訴瀏覽器如何與站點通信。它們包含了網站的metadata。您可以利用這些信息概括整個通信并提高安全性。本文將依次介紹HTTP協議安全相關header。

HTTP安全標頭是網站安全的基本組成部分http協議有許多可以增強網站安全性,減少用戶被攻擊的安全策略,部署這些安全標頭有助于保護您的網站免受XSS,代碼注入,clickjacking的侵擾。

當用戶通過瀏覽器訪問站點時,服務器使用HTTP響應頭進行響應。這些header告訴瀏覽器如何與站點通信。它們包含了網站的metadata。您可以利用這些信息概括整個通信并提高安全性。本文將依次介紹HTTP協議安全相關header。

1. 強制使用https傳輸,HTTP Strict Transport Security (HSTS)

在各種劫持小廣告+多次跳轉的網絡環境下,可以有效緩解此類現象。同時也可以用來避免從https降級到http攻擊(SSL Strip)

服務器設置響應頭:Strict-Transport-Security: max-age=31536000 ; includeSubDomains​ 即可開啟

網站(譬如百度)啟用該策略后且在有效期之內,用戶在瀏覽器地址欄輸入baidu.com后,瀏覽器不會經歷該過程:baidu.com--->http://www.baidu.com--->https://www.baidu.com;而是直接訪問https://www.baidu.com

該策略只適用于80、443端口。

有些網站并不是全站https比如圖片,畢竟使用https對服務器性能要求更高,中間人攻擊仍然可以修改用戶看到的圖片。

2. 安全策略(CSP)

HTTP內容安全策略響應標頭通過賦予網站管理員權限來限制用戶被允許在站點內加載的資源,從而為網站管理員提供了一種控制感。 換句話說,您可以將網站的內容來源列入白名單。

內容安全策略可防止跨站點腳本和其他代碼注入攻擊。 雖然它不能完全消除它們的可能性,但它確實可以將損害降至最低。 大多數主流瀏覽器都支持CSP,所以兼容性不成問題。

  1. Content-Security-Policy: <policy-directive><policy-directive> 

3. 跨站XSS防護,X-XSS-Protection

開啟瀏覽器端的xss防護,減少反射xss對用戶的危害(chrome瀏覽器默認開啟)

服務器配置響應頭:

  1. X-XSS-Protection: 1; mode=block / 1; report=http://[YOURDOMAIN]/your_report_URI 

[[261206]]

 

4. 阻止網站被嵌套,X-Frame-Options

網站被嵌套,可能出現clickhijacking等攻擊

服務器配置響應頭:

  1. X-Frame-Options: deny/sameorigin/allow-from: DOMAIN 

因為​X-Frame-Options只檢測與top窗口的關系,若有多層嵌套victim{hacker{victim,則可以繞過,

另外主頁面可以監聽事件onBeforeUnload可以取消iframe的跳轉;iframe的sandbox屬性可以禁用iframe中的j

所以需要配合csp規則的Content-Security-Policy: frame-ancestors 'self';

5. 配置多種安全策略,Content-Security-Policy

可以定義許多安全策略,script-src,frame-src ,referrer等

服務器配置響應頭:Content-Security-Policy: script-src 'self'

[[261207]]

6. 響應內容探測,X-Content-Type-Options

有些服務器響應內容未設置content-type,瀏覽器會自動檢測內容type(MIME自識別),會出現編碼相關的安全問題(IE和chrome會忽略content-type 自行推測網頁格式、編碼等,會出現IE的utf-7 xss繞過等bug)

服務器配置響應頭:X-Content-Type-Options: nosniff

[[261208]]

 

時代在進步在發展,我們的生活越來越離不開網絡,可以說網絡承載著我們大部分的生活,稍不注意就會裸露在不法分子手上。為網站部署SSL證書進程已勢不可擋,數安時代建議廣大站長或企業網站負責人盡早為網站部署合適的SSL證書.

責任編輯:趙寧寧 來源: 今日頭條
相關推薦

2021-05-10 08:32:32

Websocket協議http

2019-08-23 06:36:32

2014-06-05 10:21:29

HTTP

2009-12-15 17:04:56

Ruby使用HTTP協

2014-06-18 09:25:07

HTTP

2021-04-30 19:38:42

網絡安全WebHTTP

2021-04-14 14:16:58

HttpHttp協議網絡協議

2011-08-09 14:08:51

iPhoneHTTP請求協議

2010-02-25 13:54:48

WCF安全參數

2019-08-22 10:35:10

SSL協議安全

2015-09-15 15:20:35

2012-09-24 14:09:31

C#網絡協議C

2020-08-07 10:20:01

HTTP3Web

2014-10-22 09:36:41

TCPIP

2009-09-01 11:23:48

郵件服務器

2017-05-26 10:35:13

前端HTTP

2012-11-26 16:53:03

2020-07-27 09:56:06

HTTP3網絡協議應用安全

2010-02-26 09:50:57

WCF傳輸安全機制

2020-06-17 21:39:11

HTTP協議服務器
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美淫片| 欧美亚洲国产一区二区三区 | 国产精品免费一区二区三区 | 91色视频在线观看 | 色就是色欧美 | 欧美日韩一 | 久久lu | 国产高潮av | 夜夜骑av| 在线观看免费av片 | 日韩毛片网| 久草热播| 男女视频在线观看网站 | 二区在线观看 | 国产乱人伦精品一区二区 | 一本一道久久a久久精品蜜桃 | 91精品国产91久久久久久最新 | 国产成人精品一区二区三区视频 | 久久在线精品 | 噜噜噜噜狠狠狠7777视频 | 久久国产精品久久久久久久久久 | 中文字幕视频在线免费 | 涩色视频在线观看 | 妞干网视频| 日韩视频在线免费观看 | 日韩视频一区二区三区 | 亚洲精品一区中文字幕乱码 | 久久久久久久国产 | 国产亚洲二区 | 久久久久久av | 亚洲第一中文字幕 | 91porn成人精品 | wwwxxx国产| av天天看 | 色婷婷久久久亚洲一区二区三区 | 久久久精品一区 | 成人高清在线视频 | 粉嫩一区二区三区国产精品 | 日本视频在线播放 | 九九热免费看 | 欧美日韩成人 |