2019-M01 - Security Header - 資安

Elvira avatar
By Elvira
at 2019-04-05T14:25

Table of Contents

2019-M01 - Security Header

在之前的經驗中

有不少研究、開發人員對於網頁服務中的一些安全性設定不是很了解

在這篇[0] 文章中有幫忙整理了一些 對於網頁服務需要設定的 header




X- 系列的 HTTP Header 在 MDN[1] 被描述成

- 客製化的 HTTP Header
- 2012 年的 RFC6648 標記成 DEPRECATING (不過現在大家也是很常用)
- IANA[2] 列出各種標準的 HTTP header 以及相對的 RFC 編號 (真的很多...)

不過還是有不少瀏覽器會根據 X- 的 HTTP header 提供額外的功能 像是

- X-XSS-Protection 針對 XSS 做額外的防護
- X-Frame-Options 針對 iFrame 做額外的設定
- XSRF-HEADER 針對 CSP (Cotent Security Policy) 做額外設定
- Referrer-Policy



不過在使用時 強烈建議要考慮各種瀏覽器、版本之間的支援程度

像是常用的 CSP 設定 不同的參數在不同瀏覽器都有不一樣支援程度

可以參考 MDN[3] 的清單就可以發現 base-uri 雖然在大多數瀏覽器都支援

但是在 IE 跟 Edge 反而就不支援了


[0]: https://dev.to/shosta/security-headers-to-use-on-your-webserver-3id5
[1]: https://developer.mozilla.org/zh-TW/docs/Web/HTTP/Headers
[2]: https://www.iana.org/assignments/message-headers/message-headers.xhtml
[3]: https://developer.mozilla.org/en-US/docs/Web/HTTP/CSP


--
Tags: 資安

All Comments

Hedy avatar
By Hedy
at 2019-04-08T07:09
我就是不是很了解的那種(舉手

電腦被監控

Doris avatar
By Doris
at 2019-04-01T17:23
※ [本文轉錄自 AntiVirus 看板 #1SeTX5Iv ] 作者: fridaystory (要怎麼雲淡風輕) 看板: AntiVirus 標題: [問題] 電腦被監控 時間: Mon Apr 1 17:22:10 2019 電腦的內容會被監看 並且對方的行為模式 應該是用手機在監控(不確定 ...

4/10桃園亞洲矽谷物聯網資安成果發表會

Necoo avatar
By Necoo
at 2019-03-26T14:39
亞洲矽谷計畫-強化物聯網資安防護 IoT ∞ Security成果發表會 萬物聯網的時代,資安即國安已是全民共識,財團法人電信技術中心舉辦「亞洲·矽谷計 畫-強化物聯網資安防護成果發表會」,期透過物聯網資安防護機制分享與IoT-ISAC平台 啟用儀式,邀請全台各地方縣市政府、專家學者及企業共同參與,傳達國 ...

數字戰爭新時代:黑客公司如何為威權政

Eden avatar
By Eden
at 2019-03-25T09:05
數字戰爭新時代:黑客公司如何為威權政府服務 MARK MAZZETTI, ADAM GOLDMAN, RONEN BERGMAN, NICOLE PERLROTH 2019年3月22日 作為沙特阿拉伯殘酷的異見壓制行動的負責人,他當時在想辦法監視那些在他看來對王國構成威脅的人。 他知道上哪兒去找:一家行事隱 ...

在game security model裡的adversary

Hamiltion avatar
By Hamiltion
at 2019-03-12T16:45
在game security model裡的adversary 指得是被攻擊的系統嗎? challenger跟adversary之間是合作關係還是對抗關係? -- 4番街 バー・ぴぃちぴっと 大塚麗夏 木谷椎 きんく 前島龍 国崎蛍 ハッチ Quzilax 雪野みなと 鬼束直 東山翔 As109 へんり ...

破功了!老外困惑的台灣人常用密碼「ji32

Lucy avatar
By Lucy
at 2019-03-06T22:15
※ [本文轉錄自 Gossiping 看板 #1SVv_9Yt ] 作者: leon105 (atat) 看板: Gossiping 標題: [新聞] 破功了!老外困惑的台灣人常用密碼「ji32 時間: Wed Mar 6 18:24:06 2019 聯合新聞網 破功了!老外困惑的台灣人常用密碼「ji ...