發(fā)布日期: 2023-09-22 | 來源: 智軟設(shè)計工作室
今天一個客戶網(wǎng)站。收到了公安網(wǎng)站安全監(jiān)測平臺漏洞報告。要求整改。于是我看了下。大概80%以上都是服務(wù)器響應(yīng)頭的問題,
于是給客戶服務(wù)器。單獨去設(shè)置一下響應(yīng)式和https,其實我覺得這些漏洞。也不行叫漏洞??蛻艟W(wǎng)站里。就3-4個靜態(tài)頁面,還有一個漏洞是a鏈接不能用
target="_blank,我還是第一次聽說, 還有拒絕服務(wù)攻擊,這類是ddos防御的問題。也在里面。沒法解決
下面解決方法,大概能 解決80-90%
下面是解決響應(yīng)頭缺失漏洞的方式。
IIS環(huán)境下的網(wǎng)站存在響應(yīng)頭缺失漏洞如下
1、檢測到目標(biāo)X-Content-Type-Options響應(yīng)頭缺失
2、檢測到目標(biāo)X-XSS-Protection響應(yīng)頭缺失
3、檢測到目標(biāo)Content-Security-Policy響應(yīng)頭缺失 IIS設(shè)置
4、檢測到目標(biāo)X-Permitted-Cross-Domain-Policies響應(yīng)頭缺失 重新配置IIS
5、檢測到目標(biāo)Strict-Transport-Security響應(yīng)頭缺失 重新配置IIS
6、點擊劫持:X-Frame-Options未配置 重新配置IIS
解決方法一web.config 里面添加
<?xml version="1.0" encoding="UTF-8"?> <configuration> <system.webServer> <httpProtocol> <customHeaders> <add name="X-Content-Type-Options" value="nosniff" /> <add name="X-XSS-Protection" value="1" /> <add name="Content-Security-Policy" value="default-src 'self'" /> <add name="Strict-Transport-Security" value="max-age=31536000" /> <add name="Referrer-Policy" value="origin-when-cross-origin" /> <add name="X-Permitted-Cross-Domain-Policies" value="master-only" /> <add name="X-Download-Options" value="noopen" /> <add name="X-Frame-Options" value="deny" /> </customHeaders> </httpProtocol> </system.webServer> </configuration>
解決方法二。iis里面直接添加響應(yīng)頭
2022-10-20
css/*所有控件video::-webkit-media-controls-enclosure{display: none;}*/video::-webkit-media-controls-fullscreen-button {display: none;}controlsList='nodownload' 去除下載disablePictureInPicture 去除畫中畫<video width="100%" height="100%" preload="
閱讀更多2023-07-10
pbootcms后臺管理二次開發(fā)中如何使用{foreach}{if}{/if}{/foreach}語句,判斷寫入模板得數(shù)據(jù),后臺模板頁面使用1.首先在相應(yīng)的控制器里面獲取數(shù)據(jù)assign到前端頁面中例如$this->assign('NameData',$NameModel->getList());注意如果不是當(dāng)前控制器對應(yīng)的model,需要new一個新的model去查詢數(shù)據(jù)。2.在htm
閱讀更多2021-11-11
<divid=”google_translate_element”style=”display:none;”></div><scripttype=”text/javascript”src=”//translate.google.cn/translate_a/element.js?cb=googleTranslateElementInit”></script><scripttype=”text/javascript”>fu
閱讀更多2022-12-10
// flex空白元素填充 function flex_empty(listbox, ele, num, emptyclass) { var len = listbox.find(ele).length; var need = Math.ceil(len / num) * num - len; &nb
閱讀更多2021-11-05
首頁到域名列表找到要轉(zhuǎn)移的域名。點擊進去。先解鎖域名轉(zhuǎn)移限制,然后點擊轉(zhuǎn)出域名獲取 轉(zhuǎn)移密碼。然后到阿里云,提交轉(zhuǎn)入,到這一部后再次進入godaddy,點擊轉(zhuǎn)移,到里面點擊批準(zhǔn)轉(zhuǎn)出。 如果當(dāng)天看不到。就隔天去godaddy 批準(zhǔn)。這樣不用等5-7天。就能轉(zhuǎn)入了。
閱讀更多2024-07-03
.navbar .search-right .pop-overlay:target { visibility: visible; opacity: 1;} 自己可以舉一反三。 <a href="#search" class="btn search-btn" title="search"><span class="fas fa-search me-2" aria-hidden="tru
閱讀更多2025-07-09
net程序出現(xiàn) [HttpException (0x80004005): 請求在此上下文中不可用]解決辦法一般是由于目錄沒有權(quán)限。
閱讀更多2024-05-09
pbootcms實現(xiàn)瀑布流“ajax加載更多”“無限下拉”分頁調(diào)用列表,,支持動靜態(tài),支持圖片延遲加載1、頁面中引用jquery.js 與 jquery-ias.min.js注意:jquery.js庫版本必須大于1.6<scriptsrc='/js/jquery.js'></script><scriptsrc="/js/jquery-ias.min.js"></script>2
閱讀更多2023-07-31
{pboot:if('{content:ispics}'=='0')}{content:ico}{else}{pboot:picsnum=1id={content:id}}[pics:src]{/pboot:pics}{/pboot:if}其他得代碼在去拓展
閱讀更多