该漏洞的防御主要是限制IP地址,在nginx中配置如下:
if ($http_Host !~* ^192.168.55.66:8888$)
{
return 403;
}
点击劫持(ClickJacking)是一种视觉上的欺骗手段。攻击者利用透明的、不可见的iframe,覆盖在一个网页上,此时用户在不知情的情况下点击了这个透明的iframe页面。通过调整iframe页面的css样式,可以使用户恰好点击在iframe页面的一些功能性按钮上。
HTTP 响应头信息中的X-Frame-Options,可以告诉浏览器是否应该加载一个 iframe 中的页面。系统可以通过设置 X-Frame-Options 阻止站点内的页面被其他页面嵌入从而防止点击劫持。
X-Frame-Options的默认值有以下三种:
1、DENY:不能被嵌入到任何iframe或者frame中。
2、SAMEORIGIN:页面只能被本站页面嵌入到iframe或者frame中。
3、ALLOW-FROM uri:只能被嵌入到指定域名的框架中。
add_header X-Frame-Options SAMEORIGIN;
web浏览器在响应头中缺少 X-Download-Options,这将导致浏览器提供的安全特性失效,更容易遭受 Web 前端黑客攻击的影响。
add_header X-Download-Options 'noopen';
系统响应头缺少X-Permitted-Cross-Domain-Policies,将会导致浏览器的安全特性失效,其中X-Permitted-Cross-Domain-Policies可选的值有: none、master-only、 by-content-type 、by-ftp-filename 和all 。
add_header X-Permitted-Cross-Domain-Policies 'none';
当我们点击一个连接时,会产生一个http请求去获取新页面的内容,在该请求的header中会有一个referrer用以说明该请求是从哪个页面跳转过来的。如果缺少该字段会导致浏览器的安全特性消失,使我们的系统更容易受到攻击。
Referrer-Policy的默认选项有:no-referrer、no-referrer-when-downgrade origin、 origin-when-cross-origin、 same-origin 、strict-origin 、strict-origin-when-cross-origin和unsafe-url ,我们可以根据需要进行设置,像我们的CSDN网站就默认设置的unsafe-url
add_header Referrer-Policy "no-referrer";
系统缺少 Strict-Transport-Security,这将导致浏览器提供的安全特性失效,当我们系统请求头中包含 Strict-Transport-Security 头时,浏览器将持续使用 HTTPS 来访问 Web 站点,可以用来对抗协议降级攻击和 Cookie 劫持攻击。
add_header Strict-Transport-Security 'max-age=15552000';
HTTP 响应头Content-Security-Policy允许站点管理者控制用户代理能够为指定的页面加载哪些资源。除了少数例外情况,设置的政策主要涉及指定服务器的源和脚本结束点。
Content-Security-Policy响应头的缺失使得目标URL更易遭受跨站脚本攻击。
add_header Content-Security-Policy "script-src * 'unsafe-inline' 'unsafe-eval'";
HTTP X-XSS-Protection 响应头是 Internet Explorer,Chrome 和 Safari 的一个特性,当检测到跨站脚本攻击 (XSS)时,浏览器将停止加载页面。
X-XSS-Protection响应头的缺失使得目标URL更易遭受跨站脚本攻击。
add_header X-XSS-Protection '1;mode=block';
服务器用来提示客户端一定要遵循在 Content-Type 首部中对 MIME 类型 的设定,而不能对其进行修改。这就禁用了客户端的 MIME 类型嗅探行为,换句话说,也就是意味着网站管理员确定自己的设置没有问题。
X-Content-Type-Options响应头的缺失使得目标URL更易遭受跨站脚本攻击。
add_header X-Content-Type-Options 'nosniff';
会话cookie中缺少HttpOnly属性会导致攻击者可以通过程序(JS脚本、Applet等)获取到用户的cookie信息,造成用户cookie信息泄露,增加攻击者的跨站脚本攻击威胁。
add_header Set-Cookie "Path=/; HttpOnly; Secure";
道阻且长,行则将至,行而不辍,未来可期,加油。
如果文章解决了你的问题,对你的进步有那么一点帮助,那么就给点个赞支持一下,如果觉得文章非常对你的胃口,那么欢迎你关注我,这里有资源,有内推,有和你志同道合的朋友,咱们一起打怪升级。