【发布时间】:2015-04-08 05:41:55
【问题描述】:
我正在使用 OWASP 的 ZAP 工具进行漏洞扫描,它显示“安全页面浏览器缓存”漏洞的警报。以下是 ZAP 警报的详细信息:
风险:中等 可靠性:警告
说明:安全页面可以缓存在浏览器中。 HTTP 标头和 HTML 标头中均未设置缓存控制。敏感内容可以从浏览器存储中恢复。
解决方案: 最好的方法是设置 HTTP 标头:'Pragma: No-cache' 和 'Cache-control: No-cache'。 或者,这可以通过以下方式在 HTML 标头中设置: 但有些浏览器使用这种方法可能会出现问题。
您能否告诉我,如果该漏洞未修复,它将如何影响我的应用程序,以及攻击者将如何利用它来破解应用程序。
【问题讨论】:
-
你应该关闭更多的问题
-
先生有什么具体原因吗? @Neil McGuigan
标签: http caching http-headers owasp penetration-testing