【问题标题】:Different security measures for websites (HTTP Headers, etc.) [closed]网站的不同安全措施(HTTP标头等)[关闭]
【发布时间】:2013-03-08 22:59:12
【问题描述】:

这是一个开放式问题,对此我深表歉意。不过我觉得很有用,希望不要关闭。

我正在处理一个处理高度敏感内容的网站,我希望尽可能确保它的安全。

刚才我遇到了X-Frame-Options HTTP-Header,我可以使用它disallow the page to be shown inside a frame,从而防止"clickjacking"对我的页面进行攻击。

您可能会建议一些参考资料,它提供了我应该了解的所有安全措施的完整列表(例如 SSL(当然)、HTTP 标头(如 Strict-Transport-SecurityX-Content-Security-Policy)、客户端 AES-加密,...)?

您认为是否有其他(可能鲜为人知的)安全功能与我相关(例如,是否可以阻止插件、阻止书签、禁止 Opera Mini 等代理浏览器......)?

我希望这个问题的答案将共同形成一个有用的清单,以确保我(和其他人)不会错过任何保护内容的主要安全功能。

【问题讨论】:

  • 这实在是太开放了。至少,您需要非常具体地了解您需要防范的威胁。但是这个问题确实需要关闭——这不是一个开放式讨论网站,必须有人可以发布一个被接受为解决方案的答案。
  • 来自常见问题解答:如果您可以想象一本书可以回答您的问题,那您就问得太多了。 我认为您的问题符合对不恰当问题的描述。
  • @Barmar 谢谢 Barmar... 正是我所希望的... 重点是了解我没有考虑过的威胁。你打算如何改写它。
  • @Barmar:你能建议我如何让这个问题更适合 SO 格式吗?

标签: javascript security http-headers webpage


【解决方案1】:

Open Web Application Security Project Top 10 vulnerabilities document 开头。如果您可以采取适当的措施来避免其中描述的漏洞,那么您将比那里的绝大多数网站更安全。在那之后,可能是时候寻求安全专家的帮助、进行一些渗透测试、寻求解决更隐蔽的漏洞等了。

【讨论】:

  • +1 太棒了!这正是我一直在寻找的东西!看起来我已经涵盖了这些要点...... :)
【解决方案2】:

对于问题的 HTTP 标头方面,请查看 Secure HTTP Headers slideshare 演示文稿和 Mozilla 开发人员网络 Securing your site 文档。

这里有一些特定的 HTTP 响应标头

请注意,不同的浏览器及其版本具有不同的支持级别,因此除了安全和 httponly cookie 之外,您的 IE7 用户可能看不到任何好处。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2015-01-30
    • 2015-05-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2018-02-24
    • 2017-02-03
    相关资源
    最近更新 更多