2013-03-08 119 views
4

這是一個開放式問題,我對此表示歉意。但我認爲這是有用的,我希望它不會被關閉。網站的不同安全措施(HTTP頭等)

我正在處理一個處理高度敏感內容的網站,我正在儘可能使其儘可能安全。

剛纔我碰到了X-Frame-Options HTTP-Header,我可以用它disallow the page to be shown inside a frame從而防止"clickjacking"攻擊我的頁面。

是否有一些參考文獻可以提供我應該瞭解的所有安全措施的完整列表(例如,SSL(當然),HTTP頭文件,如Strict-Transport-SecurityX-Content-Security-Policy,客戶端AES加密)。 ..)?

是否還有其他(可能較少人知道)的安全功能,您可能會考慮與我進行關聯(例如,是否可以阻止插件,阻止bookmarklet,禁止Opera Mini等代理瀏覽器......)?

我希望這個問題的答案將一起導致一個有用的清單,以確保我(和其他人)不缺少任何主要的安全功能來保護內容。

+1

這實在太開放了。至少你需要對你需要防範的威脅非常具體。但這個問題確實需要結束 - 這不是一個開放式的討論網站,有人可能會發佈一個被接受爲解決方案的答案。 – Barmar 2013-03-08 23:05:59

+0

從常見問題解答:如果你可以想象整本書能夠回答你的問題,那麼你的要求太高了。我認爲你的問題符合對不恰當問題的描述。 – Barmar 2013-03-08 23:07:34

+0

@Barmar謝謝Barmar ......正是我所希望的......這一切的關鍵是要了解我沒有考慮過的威脅。你會如何改變它? – 2013-03-08 23:07:40

回答

2

Open Web Application Security Project Top 10 vulnerabilities document開頭。如果您可以採取適當的措施來避免那裏描述的漏洞,那麼您將比絕大多數站點更安全。之後,它可能是時候從安全專家那裏獲得幫助,做一些滲透測試,尋找解決更隱蔽的漏洞等。

+0

+1太棒了!這正是我一直在尋找的東西!看起來我得到了這些點...... :) – 2013-03-08 23:25:30

2

對於HTTP Headers方面的問題,請看Secure HTTP Headers slideshare演示和Mozilla開發者網絡Securing your site文檔。

下面是一些具體的HTTP響應頭

請注意,不同的瀏覽器及其版本具有不同的支持級別,所以除了安全和安全的cookie之外,您的IE7用戶可能看不到任何好處。