新聞中心
HTTP安全標(biāo)頭是網(wǎng)站安全的基本組成部分。在超文本傳輸協(xié)議( Hypertext Transfer Protocol ,HTTP)的請求和響應(yīng)消息中,協(xié)議頭部分的那些組件。HTTP安全標(biāo)頭實(shí)施后,可防止XSS,代碼注入,clickjacking等。

站在用戶的角度思考問題,與客戶深入溝通,找到墨玉網(wǎng)站設(shè)計(jì)與墨玉網(wǎng)站推廣的解決方案,憑借多年的經(jīng)驗(yàn),讓設(shè)計(jì)與互聯(lián)網(wǎng)技術(shù)結(jié)合,創(chuàng)造個(gè)性化、用戶體驗(yàn)好的作品,建站類型包括:成都網(wǎng)站設(shè)計(jì)、成都網(wǎng)站制作、企業(yè)官網(wǎng)、英文網(wǎng)站、手機(jī)端網(wǎng)站、網(wǎng)站推廣、申請域名、虛擬主機(jī)、企業(yè)郵箱。業(yè)務(wù)覆蓋墨玉地區(qū)。
當(dāng)用戶通過客戶端瀏覽器訪問站點(diǎn)時(shí),服務(wù)器使用HTTP響應(yīng)頭進(jìn)行響應(yīng)。
站長可使用這些標(biāo)頭進(jìn)行通信并提高Web安全性。下面介紹的五個(gè)安全頭,它們將為您的網(wǎng)站提供一些急需的保護(hù)。
1、HTTP嚴(yán)格傳輸安全(HSTS)
如一個(gè)名為idcbest.com的網(wǎng)站,并且已安裝SSL / TLS證書,從HTTP遷移到HTTPS。但很多HTTPS網(wǎng)站,也可以通過HTTP來訪問。開發(fā)人員的失誤或者用戶主動(dòng)輸入地址,都有可能導(dǎo)致用戶以HTTP訪問網(wǎng)站,降低了安全性。
此時(shí),可通過HSTS解決問題,讓瀏覽器默認(rèn)HTTPS跳轉(zhuǎn),省去一次HTTP請求。另外,瀏覽器本地替換可以保證只會(huì)發(fā)送HTTPS請求,避免被劫持。
要使用HSTS,只需要在HTTPS網(wǎng)站響應(yīng)頭中,加入代碼
- Strict-Transport-Security:max-age =
或
- Strict-Transport-Security:max-age =
; includeSubDomains
或
- Strict-Transport-Security:max-age =
; preload
2、內(nèi)容安全策略(CSP)
HTTP內(nèi)容安全策略響應(yīng)標(biāo)頭通過賦予網(wǎng)站管理員權(quán)限,管理網(wǎng)站允許加載的內(nèi)容。換句話說,用戶可以將網(wǎng)站的內(nèi)容來源列入白名單。
內(nèi)容安全策略可防止跨站點(diǎn)腳本和其他代碼注入攻擊。雖然不能完全消除攻擊的可能性,但它確實(shí)可以將損害降至最低。目前大多數(shù)主流瀏覽器都支持CSP,因此兼容性不成問題。
代碼:
- Content-Security-Policy:
;
3、跨站點(diǎn)腳本保護(hù)(X-XSS)
X-XSS頭部可以防止跨站腳本攻擊。Chrome,IE和Safari默認(rèn)啟用XSS過濾器。此篩選器在檢測到跨站點(diǎn)腳本攻擊時(shí)不會(huì)讓頁面加載。
代碼:
- X-XSS-Protection: 0
- X-XSS-Protection: 1
- X-XSS-Protection: 1; mode=block
- X-XSS-Protection: 1; report=
4、X-Frame-Options
在Orkut時(shí)代,一種名為“點(diǎn)擊劫持”的欺騙技術(shù)非常流行。在這種技術(shù)中,攻擊者愚弄用戶點(diǎn)擊不在那里的東西。X-Frame-Options,是為了減少點(diǎn)擊劫持(Clickjacking)而引入的一個(gè)響應(yīng)頭。這是通過禁用網(wǎng)站上存在的iframe來完成的。換句話說,它不會(huì)讓別人嵌入網(wǎng)站的內(nèi)容。
句法:
- X-Frame-Options:DENY
- X-Frame-Options:SAMEORIGIN
- X-Frame-Options:ALLOW-FROM https://idcbest.com/
5、X-Content-Type-Options
互聯(lián)網(wǎng)上的資源有各種類型,通常瀏覽器會(huì)根據(jù)響應(yīng)頭的Content-Type字段來分辨它們的類型。例如:”text/html”代表html文檔,”image/png”是PNG圖片,”text/css”是CSS樣式文檔。然而,有些資源的Content-Type是錯(cuò)的或者未定義。這時(shí),某些瀏覽器會(huì)啟用MIME-sniffing來猜測該資源的類型,解析內(nèi)容并執(zhí)行。
X-Content-Type標(biāo)頭提供了針對MIME嗅探的對策。它指示瀏覽器遵循標(biāo)題中指示的MIME類型。作為發(fā)現(xiàn)資產(chǎn)文件格式的功能,MIME嗅探也可用于執(zhí)行跨站點(diǎn)腳本攻擊。
代碼:
- X-Content-Type-Options:nosniff
本文名稱:網(wǎng)站必備的五大HTTP安全標(biāo)頭
標(biāo)題來源:http://m.5511xx.com/article/cdhsijd.html


咨詢
建站咨詢
