午夜视频在线观看区二区-午夜视频在线观看视频-午夜视频在线观看视频在线观看-午夜视频在线观看完整高清在线-午夜视频在线观看网站-午夜视频在线观看亚洲天堂

LOGO OA教程 ERP教程 模切知識交流 PMS教程 CRM教程 開發文檔 其他文檔  
 
網站管理員

Nginx HttpHeader增加幾個關鍵的安全選項

freeflydom
2025年2月14日 11:56 本文熱度 324

針對像德勤這樣的專業滲透測試(Pentest)的場景中,為了確保網站的安全性并通過嚴格的安全審查,需要為這些安全頭配置更細致、專業的參數。

以下是對每個選項的建議以及設置值的詳細說明:

1. Strict-Transport-Security (HSTS)

確保所有通信強制通過 HTTPS 并防止降級攻擊。

推薦值:

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;

參數解釋:

  • max-age=31536000:HSTS 緩存有效期設為 1 年(以秒為單位),確保長期有效。
  • includeSubDomains:將 HSTS 策略擴展到所有子域名,避免主域和子域之間的攻擊風險。
  • preload:將域名提交到 HSTS 預加載列表以防止首次訪問時的降級攻擊。需要在 HSTS Preload List 提交域名。

2. Content-Security-Policy (CSP)

定義允許加載的內容來源,防止跨站腳本(XSS)和數據注入攻擊。

推薦值(需根據業務需求定制):

add_header Content-Security-Policy "default-src 'none'; script-src 'self'; style-src 'self'; img-src 'self' data:; font-src 'self'; object-src 'none'; frame-ancestors 'none'; base-uri 'self'; form-action 'self';" always;

參數解釋:

  • default-src 'none':默認禁止加載任何外部資源。
  • script-src 'self':僅允許加載本域的腳本。
  • style-src 'self':僅允許加載本域的樣式。
  • img-src 'self' data::僅允許加載本域的圖片和 Base64 內嵌的圖片。
  • font-src 'self':僅允許加載本域的字體。
  • object-src 'none':禁止加載插件內容(如 Flash)。
  • frame-ancestors 'none':防止網站被嵌入到 iframe 中,防止點擊劫持攻擊。
  • base-uri 'self':限制 <base> 標簽的 URL。
  • form-action 'self':只允許表單提交到本站,防止 CSRF 攻擊。

注意:

  • CSP 策略需與網站的實際需求相匹配,以避免破壞正常功能。
  • 如果網站需要使用第三方資源(如 Google Fonts 或 CDN),需明確指定來源,例如:
    script-src 'self' https://example.com; style-src 'self' https://fonts.googleapis.com;.

3. X-Content-Type-Options

防止 MIME 類型混淆攻擊,強制瀏覽器遵循 Content-Type 響應頭。

推薦值:

add_header X-Content-Type-Options "nosniff" always;

參數解釋:

  • nosniff:禁止瀏覽器進行內容類型嗅探,防止將非預期內容(如腳本文件)執行。

4. X-XSS-Protection

啟用瀏覽器的內置 XSS 保護機制(某些現代瀏覽器已默認禁用該功能)。

推薦值:

add_header X-XSS-Protection "1; mode=block" always;

參數解釋:

  • 1:啟用 XSS 保護。
  • mode=block:檢測到潛在攻擊時,阻止頁面加載,而不是僅僅清理惡意內容。

注意:

  • 當前瀏覽器(如 Chrome 和 Edge)不再支持 XSS 保護頭部,建議將 CSP 作為首選防護方案。
  • 如果目標用戶中仍有使用舊版瀏覽器的場景,可以啟用此頭。

其他安全頭建議(可選):

1. Referrer-Policy

控制瀏覽器在跳轉時發送的引用信息。

add_header Referrer-Policy "strict-origin-when-cross-origin" always;

2. Permissions-Policy(前身為 Feature-Policy)

限制瀏覽器功能(如地理位置、攝像頭、麥克風等)的訪問權限。

add_header Permissions-Policy "geolocation=(), camera=(), microphone=()" always;

檢查安全頭的生效情況:

    1. 工具推薦:使用以下工具驗證頭部配置:
    2. 使用 curl 查看響應頭:
      curl -I https://your-domain.com

?轉自https://www.cnblogs.com/tianqing/p/18590686


該文章在 2025/2/14 11:56:25 編輯過
關鍵字查詢
相關文章
正在查詢...
點晴ERP是一款針對中小制造業的專業生產管理軟件系統,系統成熟度和易用性得到了國內大量中小企業的青睞。
點晴PMS碼頭管理系統主要針對港口碼頭集裝箱與散貨日常運作、調度、堆場、車隊、財務費用、相關報表等業務管理,結合碼頭的業務特點,圍繞調度、堆場作業而開發的。集技術的先進性、管理的有效性于一體,是物流碼頭及其他港口類企業的高效ERP管理信息系統。
點晴WMS倉儲管理系統提供了貨物產品管理,銷售管理,采購管理,倉儲管理,倉庫管理,保質期管理,貨位管理,庫位管理,生產管理,WMS管理系統,標簽打印,條形碼,二維碼管理,批號管理軟件。
點晴免費OA是一款軟件和通用服務都免費,不限功能、不限時間、不限用戶的免費OA協同辦公管理系統。
Copyright 2010-2025 ClickSun All Rights Reserved

主站蜘蛛池模板: 国产日韩欧美成人免费观看 | 国产经典国语三级级在线电影 | 国产三级精品三级在线观看专 | 加勒比色综合久久 | 国产自产一二三区 | 国产精品国三级国产av | 国产成人a国产在线观看 | 国产精品一区二区久久精品不卡 | 国产午夜精品电影久久 | 高h喷水荡肉爽文np肉色学校 | 成人三级a视频在线观看 | 99精品一区无码在线观看 | 国产一级毛片农村寡妇 | 国产成人精品怡红院在线观看 | 国产精品一精品二精品三 | 激情欧美日韩国产在线专区 | 2025无码不卡免费视频观看 | 精品国产v无码大片在线看 精品国产v无码免费看扒衣 | 国产精品毛片久久久久 | 国产真实高中生在线在线观看 | 国产精品一区二区三区不卡 | 国产成人亚洲精品无码a大片 | 国产福利视频 | 国产高清无套内谢 | 国产xx00在线观看 | 国产ts在线视频免费 | 国产aⅴ精品一区二区果冻 国产aⅴ精品一区二区久久 | 国产精品一品二区三区四区五区 | av一本久道久久波多野结衣 | 国产精品无码久久久久久曰本 | 国产熟女内射oooo | 国产一区二区三区在线水蜜桃 | 国产三级精品三级在专区性色 | 国产成人精品无码专区 | 国产成人女人在线观看 | 国产精品视频一区二区噜噜 | 高潮一区二区三区在线 | 国产精品公开免费视频 | 国产激情久久久久影院蜜桃av | 国产人妻熟女玄幻 | 国产精品无码一区二区老黄瓜 |