最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Nginx設(shè)置HttpOnly Secure SameSite參數(shù)解決Cookie信息丟失

 更新時間:2024年11月10日 10:15:42   作者:風行無痕  
本文主要介紹了Nginx中Cookie缺少SameSite屬性的問題,并詳細解釋了HttpOnly、Secure和SameSite屬性的作用,文中通過示例代碼介紹的非常詳細,對大家的學習或者工作具有一定的參考學習價值,需要的朋友們下面隨著小編來一起學習學習吧

一、背景說明

項目中使用了Nginx作為反向代理來訪問系統(tǒng),在漏洞掃描的過程中發(fā)現(xiàn)Cookie缺少 SameSite 屬性。我們需要將SameSite屬性設(shè)置為Strict或者 Lax。

二、Cookie安全相關(guān)屬性

HttpOnly :

  • 在Cookie中設(shè)置了“HttpOnly”屬性,通過程序(JS腳本、Applet等)將無法讀取到Cookie信息。
  • 將HttpOnly 設(shè)置為true 防止程序獲取cookie后進行攻擊。

Secure :

  • 安全性,指定Cookie是否只能通過https協(xié)議訪問,一般的Cookie使用HTTP協(xié)議既可訪問。
  •  設(shè)置了Secure (沒有值),則只有當使用https協(xié)議連接時cookie才可以被頁面訪問。可用于防止信息在傳遞的過程中被監(jiān)聽捕獲后信息泄漏。

SameSite:

Chrome瀏覽器在51版本后為 Cookie 新增的屬性,用來防止 CSRF 攻擊和用戶追蹤。可以設(shè)置三個值:Strict、 Lax、 None

  • Strict:完全禁止第三方 Cookie,跨站點時,任何情況下都不會發(fā)送 Cookie。換言之,只有當前網(wǎng)頁的 URL 與請求目標一致,才會帶上 Cookie。Set-Cookie: CookieName=CookieValue; SameSite=Strict;
  • Lax:規(guī)則稍稍放寬,大多數(shù)情況也是不發(fā)送第三方 Cookie,但是導航到目標網(wǎng)址的 Get 請求除外。Set-Cookie: CookieName=CookieValue; SameSite=Lax;設(shè)置了Strict或Lax以后,基本就杜絕了 CSRF 攻擊。當然,前提是用戶瀏覽器支持 SameSite 屬性。
  • None:Chrome 計劃將Lax變?yōu)槟J設(shè)置。這時,網(wǎng)站可以選擇顯式關(guān)閉SameSite屬性,將其設(shè)為None。不過,前提是必須同時設(shè)置Secure屬性(Cookie 只能通過 HTTPS 協(xié)議發(fā)送),否則無效。Set-Cookie: key=value; SameSite=None; Secure

瀏覽器F12 在網(wǎng)絡下查看當前狀態(tài),SameSite屬性缺失,我們需要通過配置nginx將SameSite屬性設(shè)置為Strict或者 Lax。

三、配置路徑

在nginx.conf 的 location 節(jié)點下進行配置

add_header Set-Cookie 'Path=/;httponly; Secure; SameSite=Lax';

下面是完整的 location 節(jié)點配置

server {
		listen 443 ssl;
		server_name test.app.com;
		root html;
		index index.html index.htm;
		
		ssl_certificate C:/nginx/cert/client.pem;
		ssl_certificate_key C:/nginx/cert/private.key;
		
		ssl_session_timeout 4h;
		# Enable SSL cache to speed up
		ssl_session_cache shared:SSL:10m;
		
		# intermediate configuration
		ssl_protocols TLSv1.2 TLSv1.3;
		ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:DHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES256-GCM-SHA384:DHE-RSA-CHACHA20-POLY1305;
		ssl_prefer_server_ciphers off;
		
		client_max_body_size 100m;

		proxy_http_version  1.1;
		
		proxy_set_header  X-Real-IP  $remote_addr;
		proxy_set_header Host $host;
		proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;	
		# HTTP Force Jump to HTTPS
		proxy_redirect http:// $scheme://;


		# To resolve nginx 504 issue
		proxy_connect_timeout 1800s;
		proxy_send_timeout 1800s;
		proxy_read_timeout 1800s;
		
		client_body_timeout 1800s;
		
		# Nginx status
		location /nginxstatus {
			stub_status on;
			access_log logs/nginx-status-$logdate.log;
			auth_basic "NginxStatus"; 
		}
			
		# Application
		location /api{
            # 設(shè)置HttpOnly Secure SameSite參數(shù)解決Cookie跨域丟失
			add_header Set-Cookie 'Path=/;httponly; Secure; SameSite=Lax';
			proxy_pass http://127.0.0.1:8080;
			
		}
		
}

修改后的情況

到此這篇關(guān)于Nginx設(shè)置HttpOnly Secure SameSite參數(shù)解決Cookie信息丟失的文章就介紹到這了,更多相關(guān)Nginx HttpOnly Secure SameSite參數(shù)內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家! 

相關(guān)文章

  • 樹莓派安裝與配置 Nginx Web 服務器的詳細教程

    樹莓派安裝與配置 Nginx Web 服務器的詳細教程

    本文詳細介紹了在樹莓派上安裝和配置Nginx作為Web服務器的全過程,包括系統(tǒng)更新、Nginx安裝、服務啟動、配置文件修改、虛擬主機設(shè)置、防火墻配置、自動啟動設(shè)置、HTTPS配置以及定期日志檢查等步驟,通過這些步驟,可以成功將樹莓派設(shè)置為運行Web服務的服務器
    2024-11-11
  • Nginx安裝配置詳解

    Nginx安裝配置詳解

    Nginx (engine x) 是一個高性能的HTTP和反向代理web服務器,同時也提供了IMAP/POP3/SMTP服務。本文詳細講解了Nginx安裝與配置的方法,對大家的學習或者工作具有一定的參考學習價值,需要的朋友們下面隨著小編來一起學習學習吧
    2022-06-06
  • Nginx實現(xiàn)請求的超時自動重試的方法示例

    Nginx實現(xiàn)請求的超時自動重試的方法示例

    在當今數(shù)字化的快節(jié)奏世界中,我們的網(wǎng)絡應用就像是繁忙的交通樞紐,每天都要處理海量的請求,我們需要一種像“備用路線”一樣的機制,也就是請求的超時自動重試,本文就給大家介紹了Nginx?中怎樣實現(xiàn)請求的超時自動重試,需要的朋友可以參考下
    2024-07-07
  • nginx?負載均衡輪詢方式配置詳解

    nginx?負載均衡輪詢方式配置詳解

    負載均衡(load-balance)就是將負載分攤到多個操作單元上執(zhí)行,從而提高服務的可用性和響應速度,帶給用戶更好的體驗,本文給大家介紹nginx?負載均衡輪詢方式配置,感興趣的朋友一起看看吧
    2022-03-03
  • nginx通過location配置代理的原理和實現(xiàn)方式

    nginx通過location配置代理的原理和實現(xiàn)方式

    這篇文章主要介紹了nginx通過location配置代理的原理和實現(xiàn)方式,具有很好的參考價值,希望對大家有所幫助,如有錯誤或未考慮完全的地方,望不吝賜教
    2025-03-03
  • 解決httpd占用80端口導致Nginx啟動失敗報錯的解決辦法

    解決httpd占用80端口導致Nginx啟動失敗報錯的解決辦法

    今天在建自己小網(wǎng)站時啟動Nginx時,發(fā)現(xiàn)其報下列錯誤,意思是因為80端口被占用導致Nginx啟動失敗,所以本文小編給大家介紹介紹如何解決解決httpd占用80端口導致Nginx啟動不成功報nginx: [emerg] bind() to 0.0.0.0:80 failed (98: Address already in use)
    2023-11-11
  • 詳解nginx服務器中的安全配置

    詳解nginx服務器中的安全配置

    本篇文章主要介紹了nginx服務器中的安全配置,較為詳細的分析了nginx服務器中的安全配置與相關(guān)操作注意事項,需要的朋友可以參考下。
    2016-10-10
  • 詳解實現(xiàn)Nginx+Tomcat實現(xiàn)單IP、多域名、多站點的訪問

    詳解實現(xiàn)Nginx+Tomcat實現(xiàn)單IP、多域名、多站點的訪問

    這篇文章主要介紹了詳解實現(xiàn)Nginx+Tomcat實現(xiàn)單IP、多域名、多站點的訪問的相關(guān)資料,這里提供實例幫助到大家實現(xiàn)改功能,希望能幫助到大家,需要的朋友可以參考下
    2017-08-08
  • Nginx 獲取客戶端真實IP $remote_addr與X-Forwarded-For的實現(xiàn)

    Nginx 獲取客戶端真實IP $remote_addr與X-Forwarded-For的實現(xiàn)

    我們大多數(shù)情況下訪問服務時,客戶端并不是直接訪問到服務器的,本文主要介紹了Nginx 獲取客戶端真實IP $remote_addr與X-Forwarded-For的實現(xiàn),具有一定的參考價值,感興趣的可以了解一下
    2024-03-03
  • Nginx實現(xiàn)動態(tài)封禁IP的步驟指南

    Nginx實現(xiàn)動態(tài)封禁IP的步驟指南

    在日常的生產(chǎn)環(huán)境中,網(wǎng)站可能會遭遇惡意請求、DDoS 攻擊或其他有害的訪問行為,為了應對這些情況,動態(tài)封禁 IP 是一項十分重要的安全策略,本篇博客將介紹如何通過 NGINX 實現(xiàn)動態(tài)封禁 IP,從配置到自動化的實現(xiàn)步驟,需要的朋友可以參考下
    2025-02-02

最新評論

明水县| 黄平县| 庆元县| 遵化市| 承德市| 宜黄县| 福安市| 吴江市| 娱乐| 敖汉旗| 同江市| 东光县| 通道| 神池县| 新余市| 延吉市| 芮城县| 山丹县| 岚皋县| 茌平县| 汨罗市| 湖南省| 南部县| 元谋县| 仁怀市| 大新县| 中江县| 孝昌县| 鄱阳县| 黄陵县| 新龙县| 绥化市| 远安县| 安图县| 莱芜市| 南靖县| 儋州市| 台东市| 梅河口市| 荥经县| 航空|