ToB企服应用市场:ToB评测及商务社交产业平台

标题: Web安全 - “Referrer Policy“ Security 头值不安全 [打印本页]

作者: 科技颠覆者    时间: 4 天前
标题: Web安全 - “Referrer Policy“ Security 头值不安全


概述



原因分析

Referrer Policy(引用战略)是 Web 应用步伐的一个关键配置,用于界说欣赏器在向目的网站发送哀求时,如何处理并发送 Referer 头信息。Referer 头可能包罗敏感信息(例如:用户名、密码、文件路径、页面 URL 等),假如没有正确配置 Referrer-Policy,这些信息可能被袒露给跨站点(第三方)哀求,从而导致安全漏洞。
不正确的配置(例如使用 no-referrer-when-downgrade 或 unsafe-url)可能会导致:


风险阐明



Referrer-Policy 头配置选项

"no-referrer-when-downgrade" 和 "unsafe-url" 是泄漏第三方网站完整 URL 的战略,它们可能导致敏感信息泄漏。
1. 不安全的战略

no-referrer-when-downgrade


unsafe-url


2. 安全的战略

与上述不安全的战略相比,以下是一些更为安全的 Referrer-Policy 配置,可以或许有效防止敏感信息泄漏。
no-referrer


origin


origin-when-cross-origin


same-origin


strict-origin


strict-origin-when-cross-origin



推荐配置

对于大多数站点,strict-origin-when-cross-origin 是最佳选择,由于它在保障隐私和安全的同时,不会对大多数跨站点哀求产生负面影响。
Nginx 配置示例

  1. http {
  2.     add_header Referrer-Policy "strict-origin-when-cross-origin" always;
  3. }
复制代码


在 Nginx 中配置 Referrer-Policy

可以通过在 Nginx 配置中设置适当的 Referrer-Policy 来制止泄漏敏感信息。
配置示例

总结




免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。




欢迎光临 ToB企服应用市场:ToB评测及商务社交产业平台 (https://dis.qidao123.com/) Powered by Discuz! X3.4