タグ

関連タグで絞り込む (0)

  • 関連タグはありません

タグの絞り込みを解除

セキュリティ設定に関するsachiko-kameのブックマーク (4)

  • https://codeday.me/jp/qa/20181122/10382.html

    sachiko-kame
    sachiko-kame 2019/12/05
    "不完全なキャッシュ制御の対策"
  • X-Content-Type-Options 対策 | Check!Site

    リスクは「Low」らしいが、かなりの数で検出されてしまい煩わしいので対策を行う事にした。 まず、どんな内容のアラートか調べる為にググってみた。このオプション自体はMSが独自で定義している項目で、Content-Typeだけでファイルタイプを決定するのではなく、コンテンツ内容などもsniffして(調べて)ファイルタイプを決めており、その結果としてXSSが発生することがある、という内容だった。 Webページ設定 対策として、対象サイトであるPHPでコーディングしているWebページに以下の1行を投入した。 <? header("X-Content-Type-Options: nosniff"); ?> その後、対策効果を確認するために、あらためて、OWASP ZAP(Zed Attack Proxy)で検査を実施。 上記のコーディングを追加した該当Webページ自体では「X-Content-Typ

    X-Content-Type-Options 対策 | Check!Site
    sachiko-kame
    sachiko-kame 2019/12/05
    "MIMEタイプをしっかり確認。ようはファイル形式設定してあったらそれ無視するなよの設定 MIMEスニフィッシング対策"
  • X-XSS-Protection - HTTP | MDN

    HTTP ガイド リソースと URI ウェブ上のリソースの識別 データ URL MIME タイプ入門 よくある MIME タイプ www 付きと www なしの URL の選択 HTTP ガイド HTTP の基 HTTP の概要 HTTP の進化 HTTP メッセージ 典型的な HTTP セッション HTTP/1.x のコネクション管理 プロトコルのアップグレードの仕組み HTTP セキュリティ Content Security Policy (CSP) HTTP Strict Transport Security (HSTS) X-Content-Type-Options X-Frame-Options X-XSS-Protection Mozilla web security guidelines Mozilla Observatory HTTP アクセス制御 (CORS) HTTP

    X-XSS-Protection - HTTP | MDN
    sachiko-kame
    sachiko-kame 2019/12/05
    "XSSを検知したらブロックするなどの処理 XSS対策"
  • X-Frame-Options - HTTP | MDN

    HTTP ガイド リソースと URI ウェブ上のリソースの識別 データ URL MIME タイプ入門 よくある MIME タイプ www 付きと www なしの URL の選択 HTTP ガイド HTTP の基 HTTP の概要 HTTP の進化 HTTP メッセージ 典型的な HTTP セッション HTTP/1.x のコネクション管理 プロトコルのアップグレードの仕組み HTTP セキュリティ Content Security Policy (CSP) HTTP Strict Transport Security (HSTS) X-Content-Type-Options X-Frame-Options X-XSS-Protection Mozilla web security guidelines Mozilla Observatory HTTP アクセス制御 (CORS) HTTP

    X-Frame-Options - HTTP | MDN
    sachiko-kame
    sachiko-kame 2019/12/05
    "他のサイトのiframeに表示させないように クリックジャッキング対策"
  • 1