網(wǎng)站低危漏洞通過(guò)偽靜態(tài)功能處理方法很多網(wǎng)站通過(guò)第三方平臺(tái)掃描會(huì)出現(xiàn)很多低危漏洞,特別是使用綠盟進(jìn)行安全檢測(cè)經(jīng)常會(huì)出現(xiàn)。Linux和虛擬主機(jī)都會(huì)有這個(gè)情況,可以通過(guò)偽靜態(tài)的方式進(jìn)行設(shè)置。
l Windows主機(jī) Windows主機(jī)需要在wwwroot目錄下的web.config里面添加以下規(guī)則:
<?xml version="1.0" encoding="UTF-8"?> <configuration> <system.webServer> <httpProtocol> <customHeaders> <!--檢測(cè)到目標(biāo)X-Content-Type-Options響應(yīng)頭缺失--> <add name="X-Content-Type-Options" value="nosniff" /> <!--檢測(cè)到目標(biāo)X-XSS-Protection響應(yīng)頭缺失--> <add name="X-XSS-Protection" value="1;mode=block" /> <!--檢測(cè)到目標(biāo)Content-Security-Policy響應(yīng)頭缺失--> <add name="Content-Security-Policy" value="default-src 'self' 'unsafe-inline' ; img-src 'self' data:" /> <!--檢測(cè)到目標(biāo)Strict-Transport-Security響應(yīng)頭缺失--> <add name="Strict-Transport-Security" value="max-age=31536000" /> <!--檢測(cè)到目標(biāo)Referrer-Policy響應(yīng)頭缺失--> <add name="Referrer-Policy" value="origin-when-cross-origin" /> <!--檢測(cè)到目標(biāo)X-Permitted-Cross-Domain-Policies響應(yīng)頭缺失--> <add name="X-Permitted-Cross-Domain-Policies" value="master-only" /> <!--檢測(cè)到目標(biāo)X-Download-Options響應(yīng)頭缺失--> <add name="X-Download-Options" value="noopen" /> <!--點(diǎn)擊劫持:X-Frame-Options未配置--> <add name="X-Frame-Options" value="SAMEORIGIN" /> </customHeaders> </httpProtocol> </system.webServer> </configuration>
請(qǐng)注意規(guī)則必須要添加的節(jié)點(diǎn),如果添加錯(cuò)誤會(huì)導(dǎo)致網(wǎng)站無(wú)法打開。
l Linux主機(jī) 在wwwroot目錄下的.htaccess中添加以下規(guī)則:
#檢測(cè)到目標(biāo)X-Content-Type-Options響應(yīng)頭缺失 Header set X-Content-Type-Options "nosniff" #檢測(cè)到目標(biāo)X-XSS-Protection響應(yīng)頭缺失 Header set X-XSS-Protection "1; mode=block" #檢測(cè)到目標(biāo)Strict-Transport-Security響應(yīng)頭缺失 Header set Strict-Transport-Security: "max-age=31536000 ; includeSubDomains ;" #檢測(cè)到目標(biāo)Referrer-Policy響應(yīng)頭缺失 Header set Referrer-Policy: strict-origin-when-cross-origin #檢測(cè)到目標(biāo)X-Permitted-Cross-Domain-Policies響應(yīng)頭缺失 Header set X-Permitted-Cross-Domain-Policies "master-only" #檢測(cè)到目標(biāo)X-Download-Options響應(yīng)頭缺失 Header set X-Download-Options "noopen" #點(diǎn)擊劫持:X-Frame-Options未配置 Header set X-Frame-Options "SAMEORIGIN"
注意:無(wú)論windows還是Linux主機(jī),添加規(guī)則即可生效不需要做其他設(shè)置。
|
|||||
| >> 相關(guān)文章 | |||||
|
|
|||||