【问题标题】:Is it necessary to include Cache-Control headers for all pages in web application?是否有必要为 Web 应用程序中的所有页面包含 Cache-Control 标头?
【发布时间】:2021-04-24 18:13:48
【问题描述】:

在我们的应用程序中,我们没有为响应设置 Cache-ControlPragma 标头,并且 OWASP 扫描抛出 Incomplete 或 No Cache-control和 Pragma HTTP Header Set 并建议设置这些参数,我不确定早期的开发人员是否有意设置它以提高客户端浏览器的性能。是否有必要在服务器端设置这些参数来响应以克服 OWASP 漏洞,或者我们可以将其作为错误发现?

【问题讨论】:

  • 需要更多上下文;您是否希望响应可缓存?

标签: http caching browser-cache cache-control owasp


【解决方案1】:

这似乎是warning from ZAP

尽可能确保缓存控制 HTTP 标头设置为 no-cache、no-store、must-revalidate;并且 pragma HTTP 标头设置为 no-cache。

一般来说,这不是很好的建议。防止浏览器缓存has performance downsides,不保证生效,可能会增加服务器负载。

对于包含敏感数据的特定页面,您可能希望防止缓存; How secure page browser cache vulnerability makes web application in secure? 解释了您可能希望这样做的原因,How do we control web page caching, across all browsers? 解释了如何进行。

【讨论】:

  • 但 ZAP 将此报告为低严重性而不是信息,这就是我真正担心的原因。
猜你喜欢
  • 2020-09-15
  • 2011-06-13
  • 2018-07-15
  • 1970-01-01
  • 2013-06-22
  • 2021-08-01
  • 1970-01-01
  • 2012-06-27
  • 2016-04-06
相关资源
最近更新 更多