成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

網站必備的五大HTTP安全標頭

運維 服務器運維 應用安全
在超文本傳輸協議( Hypertext Transfer Protocol ,HTTP)的請求和響應消息中,協議頭部分的那些組件。HTTP安全標頭實施后,可防止XSS,代碼注入,clickjacking等。

HTTP安全標頭是網站安全的基本組成部分。在超文本傳輸協議( Hypertext Transfer Protocol ,HTTP)的請求和響應消息中,協議頭部分的那些組件。HTTP安全標頭實施后,可防止XSS,代碼注入,clickjacking等。

當用戶通過客戶端瀏覽器訪問站點時,服務器使用HTTP響應頭進行響應。

站長可使用這些標頭進行通信并提高Web安全性。下面介紹的五個安全頭,它們將為您的網站提供一些急需的保護。

1、HTTP嚴格傳輸安全(HSTS)

如一個名為idcbest.com的網站,并且已安裝SSL / TLS證書,從HTTP遷移到HTTPS。但很多HTTPS網站,也可以通過HTTP來訪問。開發人員的失誤或者用戶主動輸入地址,都有可能導致用戶以HTTP訪問網站,降低了安全性。

此時,可通過HSTS解決問題,讓瀏覽器默認HTTPS跳轉,省去一次HTTP請求。另外,瀏覽器本地替換可以保證只會發送HTTPS請求,避免被劫持。

[[232790]]

要使用HSTS,只需要在HTTPS網站響應頭中,加入代碼

  1. Strict-Transport-Security:max-age = <expire-time

  1. Strict-Transport-Security:max-age = <expire-time>; includeSubDomains 

  1. Strict-Transport-Security:max-age = <expire-time>; preload 

2、內容安全策略(CSP)

HTTP內容安全策略響應標頭通過賦予網站管理員權限,管理網站允許加載的內容。換句話說,用戶可以將網站的內容來源列入白名單。

內容安全策略可防止跨站點腳本和其他代碼注入攻擊。雖然不能完全消除攻擊的可能性,但它確實可以將損害降至最低。目前大多數主流瀏覽器都支持CSP,因此兼容性不成問題。

代碼:

  1. Content-Security-Policy: <policy-directive>; <policy-directive> 

3、跨站點腳本保護(X-XSS)

X-XSS頭部可以防止跨站腳本攻擊。Chrome,IE和Safari默認啟用XSS過濾器。此篩選器在檢測到跨站點腳本攻擊時不會讓頁面加載。

代碼:

  1. X-XSS-Protection: 0  
  2. X-XSS-Protection: 1  
  3. X-XSS-Protection: 1; mode=block  
  4. X-XSS-Protection: 1; report=<reporting-uri> 

4、X-Frame-Options

在Orkut時代,一種名為“點擊劫持”的欺騙技術非常流行。在這種技術中,攻擊者愚弄用戶點擊不在那里的東西。X-Frame-Options,是為了減少點擊劫持(Clickjacking)而引入的一個響應頭。這是通過禁用網站上存在的iframe來完成的。換句話說,它不會讓別人嵌入網站的內容。

句法:

  1. X-Frame-Options:DENY 
  2. X-Frame-Options:SAMEORIGIN 
  3. X-Frame-Options:ALLOW-FROM https://idcbest.com/ 

5、X-Content-Type-Options

互聯網上的資源有各種類型,通常瀏覽器會根據響應頭的Content-Type字段來分辨它們的類型。例如:”text/html”代表html文檔,”image/png”是PNG圖片,”text/css”是CSS樣式文檔。然而,有些資源的Content-Type是錯的或者未定義。這時,某些瀏覽器會啟用MIME-sniffing來猜測該資源的類型,解析內容并執行。

X-Content-Type標頭提供了針對MIME嗅探的對策。它指示瀏覽器遵循標題中指示的MIME類型。作為發現資產文件格式的功能,MIME嗅探也可用于執行跨站點腳本攻擊。

代碼:

  1. X-Content-Type-Options:nosniff  
責任編輯:武曉燕 來源: 搜狐
相關推薦

2025-05-12 09:52:21

2021-03-17 08:36:28

XDR終端安全網絡安全

2013-08-01 10:38:22

2023-09-04 12:04:09

CISO優化企業

2013-09-13 14:43:50

2021-09-03 14:00:52

端點安全漏洞網絡安全

2013-11-28 09:23:33

監控系統系統部署監控

2018-10-26 08:59:17

Linux開發工具

2013-12-25 09:13:54

2013-12-26 09:27:54

2020-08-16 08:25:46

物聯網安全物聯網IOT

2011-08-03 11:03:55

IT安全

2011-04-21 11:39:13

2019-08-26 05:21:26

2017-11-01 06:29:59

2021-07-21 09:54:50

云計算云安全技術

2022-01-07 23:00:49

JavaScript安全工具

2013-01-21 09:38:47

交換機交換技術網絡設備

2019-06-04 10:40:07

2013-04-10 17:39:52

數據庫安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: av在线免费播放 | 91超碰在线观看 | 少妇一区在线观看 | 丝袜美腿一区 | 爱综合 | 亚洲综合国产精品 | 美女在线视频一区二区三区 | 亚洲精品乱码久久久久久按摩观 | yeyeav| 欧美韩一区二区 | 无码一区二区三区视频 | 日本免费一区二区三区 | 久久久精 | 欧美日韩综合 | 北条麻妃一区二区三区在线观看 | 夜操| 四虎影音 | 国产精品美女久久久久久久久久久 | 日韩中文在线观看 | 青青草精品 | 韩国精品一区 | 国产一级毛片精品完整视频版 | 日韩二区三区 | 91免费版在线观看 | 韩日av片| 国产一区二区三区四区 | 亚洲视频www | 日日操av | 成人在线一区二区三区 | 亚洲激情一区二区 | 国产一区二区在线视频 | 日韩亚洲视频 | 色婷综合网| 一区二区高清在线观看 | 日韩免费视频一区二区 | 黑人中文字幕一区二区三区 | 欧美日韩在线观看视频网站 | 草草视频在线免费观看 | 99在线播放 | 精品无码久久久久久国产 | 欧美一区二区三区四区在线 |