最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

4個常用的HTTP安全頭部

  發(fā)布時間:2014-07-14 14:50:55   作者:佚名   我要評論
由于HTTP是一個可擴展的協(xié)議,各瀏覽器廠商都率先推出了有效的頭部,來阻止漏洞利用或提高利用漏洞的難度。了解它們是什么,掌握如何應(yīng)用,可以提高系統(tǒng)的安全性

它曾是世界性圖書館夢的開始,現(xiàn)在它是全球知識的聚集地,它是目前最流行的,人們將應(yīng)用都部署之上的萬維網(wǎng)。

它是敏捷的代表,它不是單一的實體,它由客戶端和服務(wù)端組成,它的功能在不斷地強大,它還有標準。

雖然越來越多的解決方案非常適用于發(fā)現(xiàn)什么可行,什么不可行,但它幾乎沒有一致性,沒有易于應(yīng)用的編程模型。俗話說的好:事情越簡單,越安全。簡單的事物很難有像XSS,CSRF或點擊挾持的漏洞。

由于HTTP是一個可擴展的協(xié)議,各瀏覽器廠商都率先推出了有效的頭部,來阻止漏洞利用或提高利用漏洞的難度。了解它們是什么,掌握如何應(yīng)用,可以提高系統(tǒng)的安全性。

1.Content-Security-Policy它怎么就那么好?

怎么才能盡可能不遭受XSS攻擊呢?如果有人在你的服務(wù)器上寫了如下代碼瀏覽器可能不去解析?


復(fù)制代碼
代碼如下:

<script>alert(1);</script>,


下面是內(nèi)容安全規(guī)范中的說明。
添加內(nèi)容安全規(guī)范頭部并賦以適當?shù)闹?,可以限制下面屬性的來源?br />

復(fù)制代碼
代碼如下:

script-src: JavaScript code (biggest reason to use this header)
connect-src: XMLHttpRequest, WebSockets, and EventSource.
font-src: fonts
frame-src: frame ulrs
img-src: images
media-src: audio & video
object-src: Flash (and other plugins)
style-src: CSS


需要特別指定的:

Content-Security-Policy: script-src 'self' https://apis.google.com

  這就意味著腳本文件只能來自當前文件或apis.google.com(谷歌的JavaScript CDN)

  另一個有用的特性就是你可以自動應(yīng)用沙盒模式 于整個站點。如果你想試一試效果,你可以用“Content-Security-Policy-Report-Only”頭部運行一下,讓瀏覽器返回一個你選的URL。推薦閱讀一下HTML5Rocks上的一篇CSP的介紹

  有什么收獲?

  遺憾的是IE還是只支持沙盒模式,并且用的是“X”前綴。安安卓它支持最新的4.4版。

  當然,它也不是萬能的,如果你動態(tài)的產(chǎn)生一個JavaScript,黑客還是能把惡意JS植入你的服務(wù)器中。包含它不會產(chǎn)生危害,在Chrome、 Firefox 和 iOS都能保護用戶。

  支持哪些瀏覽器?

Unnamed QQ Screenshot20140225201216

 

  在哪還能學(xué)到更多它的知識呢?

  HTML5Rocks有不錯的關(guān)于它的介紹。W3C規(guī)范也是個不錯的選擇。

 2. X-Frame-Options  它有什么好的呢?

  它能阻止點擊挾持攻擊,只需一句:

X-Frame-Options: DENY

  這可使瀏覽器拒絕請求該頁的數(shù)據(jù)。 它的值還有“SAMEORIGIN”,可允許同一源的數(shù)據(jù)。以及“ALLOW FROM http://url-here.example.com”,它可設(shè)置源(IE不支持)。

  有什么收獲?

  一些廠商不支持這個頭部,它可能會被整合到Content-Security-Policy 1.1。但到目前,沒人給出足夠的理由說不能使用它。

  哪些瀏覽器支持?

IE Firefox Chrome iOS Safari Android Browser
8+ 3.6.9+ 4.1.249+ ? ?

  (數(shù)據(jù)來源 Mozilla Developer Network)

  在哪還能學(xué)到更多它的知識呢?

  沒有多少要學(xué),想了解更多,可訪問Mozilla Developer Network 上關(guān)于此問題的文章。Coding Horror 上也有比較不錯的文章。

 3. X-Content-Type-Options  它有什么好的呢?

  讓用戶上傳文件具有危險性,服務(wù)上傳的文件危險更大,而且很難獲得權(quán)限。

  瀏覽器進行二次猜測服務(wù)的Content-Type并不容易,即使內(nèi)容是通過MIME嗅探獲取的。

  X-Content-Type-Options頭允許你更有效的告知瀏覽器你知道你在做什么,當它的值為“nosniff”是才表明Content-Type是正確的。

  GitHub上應(yīng)用了這一頭部,你也可以試試。

  有什么收獲?

  雖然這取決于你用戶,他們占你正保護的訪客的65%,但這個頭部只在IE和Chrome中有用。

  哪些瀏覽器支持?

IE Firefox Chrome iOS Safari Android Browser
8+ - (bug 471020) 1+ - -
  在哪還能學(xué)到更多它的知識呢?

  FOX IT上有一篇關(guān)于MIME嗅探的優(yōu)秀文章: MIME 嗅探: 特性還是漏洞? IT Security Stackexchange上也有個專題:X-Content-Type-Options真能防止內(nèi)容嗅探攻擊嗎?

 4. Strict-Transport-Security  它有什么好的呢?

  我的在線銀行使用的是HTTPS來保證真實性(我確實連接到了自己的銀行)及安全性(傳輸過程進行加密)的。然而,這還是有問題的…

  當我在地址欄中輸入”onlinebanking.example.com”時,默認使用的是簡單的HTTP。只有當服務(wù)器重定向到用戶時,才使用能提供安全的HTTPS(理論上并不安全,但實際上很好用)。偏巧的是重定向的過程會給黑客提供中間人攻擊。為了解決這一問題,Strict-Transport-Security頭部應(yīng)運而生。

  HTTP的Strict-Transport-Security(HSTS)頭部強制瀏覽器使用HTTPS在指定的時候。比如說,如果你進入 https://hsts.example.com,它會返回這樣的頭部:

Strict-Transport-Security: max-age=31536000; includeSubDomains

  即使敲入http://hsts.example.com,瀏覽器也會自動變成https://hsts.example.com. 只要HSTS頭部一直有效,瀏覽器就會默認這么做。在上例的情況下,從發(fā)送頭部到得到響應(yīng),有效性可保持1年。所以,如果我2013年1月1日訪問了某網(wǎng)站,知道2014年1月1日,瀏覽器都會使用HTTPS。但如果我2013年12月31日又訪問了一次,那有效期也會變成2014年12月31日。

  有什么收獲?

  目前它僅適用于Chrome和Firefox,IE用戶依然存在此漏洞。然而它已經(jīng)成為了IETF的標準,所以說接下IE應(yīng)該盡快地也使用Strict-Transport-Security頭部。

  當然如果使用了HTTPS,就可不必使用此頭部了,所以說為什么不用HTTPS呢?切記HTTPS不僅能保證你的內(nèi)容被加密、不被攔截,還能提供真實性。向用戶承諾內(nèi)容的確來自你。

  使用HTTPS還存在著不同的爭論,事實上,博客和這個頭部都不是基于HTTPS的,所以爭論還會持續(xù)很久。

  哪些瀏覽器支持?

Unnamed QQ Screenshot20140225204130

  在哪還能學(xué)到更多它的知識呢?

  Mozilla Developer Network上有一篇不錯的文章:HTTP的 Strict Transport Security頭部

 如果你正在進行Symfony2或Drupal開發(fā)

  了解更多 Symfony2可以看Nelmio安全包,而Drupal 在安全組件模塊有詳細說明。閱讀它們可以使你更了解上述介紹的頭部。

 殤之館: X-Requested-With

  默認情況下jQuery 發(fā)送X-Requested-With頭。它認為這個頭部可以預(yù)防偽造跨站請求。然而這個頭部不會產(chǎn)生請求,一個用戶會話可由第三方發(fā)起,比如在瀏覽器中XMLHttpRequest就可以自定義頭部。

  不幸的是,Ruby On Rails 的Ruby框架Django Python框架的快速創(chuàng)建,雖然這能成為很好的防御手段,但它可以不完全依賴于像Java或Adobe Flash第三方插件了。

總結(jié)

  使用以上HTTP頭部可幫你快速容易地預(yù)防XSS攻擊、點擊挾持攻擊、MIME嗅探和中間人攻擊。如果目前還沒使用,通過介紹給你,你可以在你的應(yīng)用或服務(wù)器上使用。

  請確保用戶的安全性。

  原文鏈接: Boy Baukema   翻譯: 伯樂在線 - smilesisi

相關(guān)文章

  • 網(wǎng)站域名被劫持、網(wǎng)站dns被劫持 域名跳轉(zhuǎn)到別的網(wǎng)站的解決方法

    網(wǎng)站域名被劫持,網(wǎng)站dns被劫持,域名跳轉(zhuǎn)到別的網(wǎng)站怎么解決? 出現(xiàn)網(wǎng)站域名跳轉(zhuǎn)到其他網(wǎng)站,這一現(xiàn)象很可能是域名被劫持
    2013-07-05
  • 收集的比較齊全的黑鏈代碼大全

    這么多黑鏈代碼,到底那種黑鏈代碼的寫法最好呢。本尊現(xiàn)在給各位朋友一些建議。
    2011-06-16
  • 公共場所免費WIFI盜取機密信息的幾個案例

    如今電子商務(wù)社會,每個人的手機號上都綁定很多東西。比如網(wǎng)銀、支付寶、銀行卡、等很多關(guān)系到個人財產(chǎn)的東西。騙子也利用了這點來開始作案。下面來分享幾個案例給大家認識
    2014-04-25
  • 常見網(wǎng)絡(luò)安全問題及解決辦法

    網(wǎng)絡(luò)安全是一門涉及計算機、網(wǎng)絡(luò)、通訊、密碼、信息安全、應(yīng)用數(shù)學(xué)、數(shù)論、信息論等多種學(xué)科的綜合性學(xué)科,涉及面極廣,而且不斷更新和發(fā)展
    2013-03-20
  • 黑客攻擊著名門戶網(wǎng)案告破 百萬網(wǎng)民瀏覽網(wǎng)站受影響

    百萬網(wǎng)民瀏覽網(wǎng)站受影響 北京警方40天破案,在大連警方的協(xié)助下,成功破獲了該起案件,兩名黑客在大連落網(wǎng)
    2013-04-06
  • DDoS的攻擊方法及防范介紹

    DDoS攻擊其實就是一種利用某種技術(shù)手段將目標服務(wù)器與互聯(lián)網(wǎng)連接的所有通道堵死,從而造成服務(wù)器與互聯(lián)網(wǎng)失去聯(lián)系,正常訪問者無法獲取服務(wù)器上的數(shù)據(jù)。我們這樣解釋詳細很
    2014-08-25
  • BIOS和DOS中斷大全

    這篇文章主要為大家介紹下BIOS和DOS中斷名相關(guān)的資料,需要的朋友可以收藏下
    2014-03-04
  • 公共場所免費wifi如何安全使用 警惕黑網(wǎng)

    為了節(jié)約自己的移動數(shù)據(jù)流量,很多網(wǎng)友會選擇在公共場所使用免費wifi,近日,央視315晚會上曝光了免費WiFi的安全問題,呼吁手機用戶警惕黑網(wǎng),公共場所免費wifi如何安全使用
    2015-03-17
  • Mac DNS被劫持的解決辦法

    這篇文章主要介紹了Mac DNS被劫持的解決辦法,需要的朋友可以參考下
    2015-10-08
  • 常見的幾種web攻擊的防范辦法 web常見攻擊方式

    隨著互聯(lián)網(wǎng)的飛速發(fā)展,網(wǎng)絡(luò)安全已經(jīng)成為最近一大熱門話題,下面小編就為大家具體的講解如何防范常見的Web攻擊,希望可以幫助到大家
    2016-11-02

最新評論

绥化市| 乐亭县| 方正县| 钦州市| 泗水县| 仙桃市| 冷水江市| 曲阳县| 博兴县| 台前县| 诏安县| 长顺县| 云浮市| 闻喜县| 周至县| 利川市| 乐安县| 大同县| 元阳县| 衡阳市| 襄汾县| 中卫市| 祁东县| 军事| 内乡县| 普兰县| 左贡县| 长汀县| 乌兰浩特市| 宁武县| 沈阳市| 纳雍县| 贵南县| 夏邑县| 哈密市| 锡林浩特市| 大新县| 新河县| 玉林市| 建德市| 武隆县|