400-638-8808
|
微信公眾號(hào)





穩(wěn)定可靠 永不間斷

海外收發(fā) 暢通無阻

協(xié)同辦公 資源管理

超大郵件 超級(jí)功能

智能反垃圾郵件技術(shù)
易管理 免維護(hù)

微信掃一掃 關(guān)注"天下數(shù)據(jù)"商品一律九折
![]()
搜索"朗玥科技"關(guān)注,了解最新優(yōu)惠

HTTP安全標(biāo)頭是網(wǎng)站安全的基本組成部分。在超文本傳輸協(xié)議( Hypertext Transfer Protocol ,HTTP)的請(qǐng)求和響應(yīng)消息中,協(xié)議頭部分的那些組件。HTTP安全標(biāo)頭實(shí)施后,可防止XSS,代碼注入,clickjacking等。
當(dāng)用戶通過客戶端瀏覽器訪問站點(diǎn)時(shí),服務(wù)器使用HTTP響應(yīng)頭進(jìn)行響應(yīng)。

站長可使用這些標(biāo)頭進(jìn)行通信并提高Web安全性。下面介紹的五個(gè)安全頭,它們將為您的網(wǎng)站提供一些急需的保護(hù)。
1、HTTP嚴(yán)格傳輸安全(HSTS)
如一個(gè)名為idcbest.com的網(wǎng)站,并且已安裝SSL / TLS證書,從HTTP遷移到HTTPS。但很多HTTPS網(wǎng)站,也可以通過HTTP來訪問。開發(fā)人員的失誤或者用戶主動(dòng)輸入地址,都有可能導(dǎo)致用戶以HTTP訪問網(wǎng)站,降低了安全性。
此時(shí),可通過HSTS解決問題,讓瀏覽器默認(rèn)HTTPS跳轉(zhuǎn),省去一次HTTP請(qǐng)求。另外,瀏覽器本地替換可以保證只會(huì)發(fā)送HTTPS請(qǐng)求,避免被劫持。
要使用HSTS,只需要在HTTPS網(wǎng)站響應(yīng)頭中,加入代碼
Strict-Transport-Security:max-age = <expire-time>
或
Strict-Transport-Security:max-age = <expire-time>; includeSubDomains
或
Strict-Transport-Security:max-age = <expire-time>; preload
2、內(nèi)容安全策略(CSP)
HTTP內(nèi)容安全策略響應(yīng)標(biāo)頭通過賦予網(wǎng)站管理員權(quán)限,管理網(wǎng)站允許加載的內(nèi)容。換句話說,用戶可以將網(wǎng)站的內(nèi)容來源列入白名單。
內(nèi)容安全策略可防止跨站點(diǎn)腳本和其他代碼注入攻擊。雖然不能完全消除攻擊的可能性,但它確實(shí)可以將損害降至最低。目前大多數(shù)主流瀏覽器都支持CSP,因此兼容性不成問題。
代碼:
Content-Security-Policy: <policy-directive>; <policy-directive>
3、跨站點(diǎn)腳本保護(hù)(X-XSS)
X-XSS頭部可以防止跨站腳本攻擊。Chrome,IE和Safari默認(rèn)啟用XSS過濾器。此篩選器在檢測到跨站點(diǎn)腳本攻擊時(shí)不會(huì)讓頁面加載。
代碼:
X-XSS-Protection: 0
X-XSS-Protection: 1
X-XSS-Protection: 1; mode=block
X-XSS-Protection: 1; report=<reporting-uri>
4、X-Frame-Options
在Orkut時(shí)代,一種名為“點(diǎn)擊劫持”的欺騙技術(shù)非常流行。在這種技術(shù)中,攻擊者愚弄用戶點(diǎn)擊不在那里的東西。X-Frame-Options,是為了減少點(diǎn)擊劫持(Clickjacking)而引入的一個(gè)響應(yīng)頭。這是通過禁用網(wǎng)站上存在的iframe來完成的。換句話說,它不會(huì)讓別人嵌入網(wǎng)站的內(nèi)容。
句法:
X-Frame-Options:DENY
X-Frame-Options:SAMEORIGIN
X-Frame-Options:ALLOW-FROM https://idcbest.com/
5、X-Content-Type-Options
互聯(lián)網(wǎng)上的資源有各種類型,通常瀏覽器會(huì)根據(jù)響應(yīng)頭的Content-Type字段來分辨它們的類型。例如:”text/html”代表html文檔,”image/png”是PNG圖片,”text/css”是CSS樣式文檔。然而,有些資源的Content-Type是錯(cuò)的或者未定義。這時(shí),某些瀏覽器會(huì)啟用MIME-sniffing來猜測該資源的類型,解析內(nèi)容并執(zhí)行。
X-Content-Type標(biāo)頭提供了針對(duì)MIME嗅探的對(duì)策。它指示瀏覽器遵循標(biāo)題中指示的MIME類型。作為發(fā)現(xiàn)資產(chǎn)文件格式的功能,MIME嗅探也可用于執(zhí)行跨站點(diǎn)腳本攻擊。
代碼:
X-Content-Type-Options:nosniff
產(chǎn)品與服務(wù)
香港服務(wù)器 香港高防服務(wù)器 美國服務(wù)器 韓國服務(wù)器 新加坡服務(wù)器 日本服務(wù)器 臺(tái)灣服務(wù)器云服務(wù)器
香港云主機(jī) 美國云主機(jī) 韓國云主機(jī) 新加坡云主機(jī) 臺(tái)灣云主機(jī) 日本云主機(jī) 德國云主機(jī) 全球云主機(jī)高防專線
海外高防IP 海外無限防御 SSL證書 高防CDN套餐 全球節(jié)點(diǎn)定制 全球?qū)>GPLC關(guān)于我們
關(guān)于天下數(shù)據(jù) 數(shù)據(jù)招商加盟 天下數(shù)據(jù)合作伙伴 天下數(shù)據(jù)團(tuán)隊(duì)建設(shè) 加入天下數(shù)據(jù) 媒體報(bào)道 榮譽(yù)資質(zhì) 付款方式關(guān)注我們
微信公眾賬號(hào)
新浪微博
天下數(shù)據(jù)手機(jī)站 關(guān)于天下數(shù)據(jù) 聯(lián)系我們 誠聘英才 付款方式 幫助中心 網(wǎng)站備案 解決方案 域名注冊(cè) 網(wǎng)站地圖
天下數(shù)據(jù)18年專注海外香港服務(wù)器、美國服務(wù)器、海外云主機(jī)、海外vps主機(jī)租用托管以及服務(wù)器解決方案-做天下最好的IDC服務(wù)商
《中華人民共和國增值電信業(yè)務(wù)經(jīng)營許可證》 ISP證:粵ICP備07026347號(hào)
朗信天下發(fā)展有限公司(控股)深圳市朗玥科技有限公司(運(yùn)營)聯(lián)合版權(quán)
深圳總部:中國.深圳市南山區(qū)深圳國際創(chuàng)新谷6棟B座10層 香港總部:香港上環(huán)蘇杭街49-51號(hào)建安商業(yè)大廈7樓
7×24小時(shí)服務(wù)熱線:4006388808香港服務(wù)電話:+852 67031102
本網(wǎng)站的域名注冊(cè)業(yè)務(wù)代理北京新網(wǎng)數(shù)碼信息技術(shù)有限公司的產(chǎn)品