公安网站安全监测平台漏洞修复方法,
2023-09-22 14:44:38
今天一个客户网站。收到了公安网站安全监测平台漏洞报告。要求整改。于是我看了下。大概80%以上都是服务器响应头的问题,
于是给客户服务器。单独去设置一下响应式和https,其实我觉得这些漏洞。也不行叫漏洞。客户网站里。就3-4个静态页面,还有一个漏洞是a链接不能用
target="_blank,我还是第一次听说, 还有拒绝服务攻击,这类是ddos防御的问题。也在里面。没法解决
下面解决方法,大概能 解决80-90%
下面是解决响应头缺失漏洞的方式。
IIS环境下的网站存在响应头缺失漏洞如下
1、检测到目标X-Content-Type-Options响应头缺失
2、检测到目标X-XSS-Protection响应头缺失
3、检测到目标Content-Security-Policy响应头缺失 IIS设置
4、检测到目标X-Permitted-Cross-Domain-Policies响应头缺失 重新配置IIS
5、检测到目标Strict-Transport-Security响应头缺失 重新配置IIS
6、点击劫持:X-Frame-Options未配置 重新配置IIS
解决方法一web.config 里面添加
<?xml version="1.0" encoding="UTF-8"?> <configuration> <system.webServer> <httpProtocol> <customHeaders> <add name="X-Content-Type-Options" value="nosniff" /> <add name="X-XSS-Protection" value="1" /> <add name="Content-Security-Policy" value="default-src 'self'" /> <add name="Strict-Transport-Security" value="max-age=31536000" /> <add name="Referrer-Policy" value="origin-when-cross-origin" /> <add name="X-Permitted-Cross-Domain-Policies" value="master-only" /> <add name="X-Download-Options" value="noopen" /> <add name="X-Frame-Options" value="deny" /> </customHeaders> </httpProtocol> </system.webServer> </configuration>
解决方法二。iis里面直接添加响应头
【责任编辑:超级管理员】
关键字:
PBOOTCMS怎么放子目录运行,放入后怎么伪静态了?不然出错, 没有了!最新文章
2021-05-10 09:29
- 公安网站安全监测平台漏洞修复方法,
- PBOOTCMS怎么放子目录运行,放入后怎么伪静态了?不然出错,
- dede 电脑端和手机端首页同步生成方法,
- excel表格导入access中不换行解决办法-
- dede完美上下篇 英文版替换标签 dede:prenext 中英
- dede中英文网站栏目条调用方法
- dede双语站 面包导航{dede:field name='position'}
- PS: 无法完成请求,因为某种原因阻止文本引擎进行
- dede企业网站常见左侧固定大小类二级菜单调用代码
- 栏目页dede:channelartlist调用下级子类并dede:arcl
- dede:channelartlis 判断是否有子类栏目
- 更换织梦后台图集上传flash插件为layui上传模块
相关文章
2021-05-10 09:29