【问题标题】:PCI HTTP header security requirements and AWS CloudFrontPCI HTTP 标头安全要求和 AWS CloudFront
【发布时间】:2020-01-09 23:06:20
【问题描述】:

我有一个做电子商务的网站。我们一直在抱怨我们的安全性不符合 PCI DSS,因为我们基于 AWS 的服务器正在返回一个 HTTP 响应:

服务器:CloudFront

作为参数。我可以看到如何将您的服务器类型宣传为黑客的线索,但我一直无法找到任何关于如何在 CloudFront 或 WAF 中关闭它的参考资料(我确实看到了在 Apache HTTP 中关闭它的参考资料)。我们的实际服务器是 Linux 系统,CloudFront 通过重写 header 来混淆这些信息,但我怎样才能删除它呢?或者只是将其重写为 CloudFront 就足够了吗?

【问题讨论】:

  • 此类信息泄露不应导致 pci 扫描失败。这个漏洞的等级是多少?
  • 很抱歉,但投诉已通过多个管理级别,所以我被告知我们不应该发送标头。我已经为 Apache HTTP 修复了它,管理层对此很满意。

标签: amazon-cloudfront pci-compliance commerce amazon-waf


【解决方案1】:

您不能删除此标头。 Server 标头是强制性的。您可以使用 Lambda@Edge 将其值更改为其他关键字,例如 generic

Cloudfront and Lambda@Edge: Remove response header

【讨论】:

    猜你喜欢
    • 2014-04-06
    • 2021-07-10
    • 2013-05-06
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2018-09-24
    • 2015-04-20
    • 1970-01-01
    相关资源
    最近更新 更多