首页 > 其他分享 >如何处理网站测试报告的风险问题?

如何处理网站测试报告的风险问题?

时间:2023-07-27 16:35:23浏览次数:30  
标签:XSS 测试报告 网站 CDN 处理 Protection mode Options block

问题说明:

政企网站通常需要进行安全漏洞审查,会有一些问题需要处理,一般情况下,分为“高风险漏洞”与“低风险问题”两大类。

  • 高风险漏洞:可尝试修复处理

  • 低风险问题:不是程序漏洞,需要自行处理,一般都在服务器上进行处理

常见问题:

缺少响应头:

例如缺少X-XSS-ProtectionX-Content-Type-OptionsReferrer-Policy等等响应头,可按照下方示例在服务器进行配置,也可以使用CDN直接在CDN上配置(推荐使用CDN)。

//Nginx环境
add_header X-XSS-Protection "1; mode=block";
 
//Apache环境
<IfModule mod_headers.c>
    Header always set X-XSS-Protection "1; mode=block"
</IfModule>
常见低风险响应头参考值
X-Content-Type-Options nosniff
X-XSS-Protection 1;mode=block
Strict-Transport-Security max-age=31536000
Referrer-Policy origin-when-cross-origin
X-Permitted-Cross-Domain-Policies master-only
X-Download-Options noopen
X-Frame-Options SAMEORIGIN

JavaScript库风险:

一般网站无需理会这些风险,如果政企网站卡在审查过不去,就必须要自行修改代码,使用无风险的库来替换。如需付费我们协助处理,需要按照具体情况来确认费用。

标签:XSS,测试报告,网站,CDN,处理,Protection,mode,Options,block
From: https://www.cnblogs.com/mo3408/p/17585319.html

相关文章

  • 免费的PNG素材资源网站推荐
    很多设计小白都不知道什么是PNG。事实上,PNG是一种支持透明度的图像格式。当你想在设计中将图像与背景或文本混合时,它就会派上用场。如果你没有时间为你正在处理的设计创建透明的PNG图像,你也可以使用我收集的PNG素材网站,以便每次需要透明的PNG图像时都可以参考。1.即时设计即时......
  • 16迭代器/for循环本质/异常处理
    常见内置函数(补充)1.help()查看注释信息help(len)2.id()返回一串相当于内存地址的数字print(id('jason'))3.int()类型转换、机制转换4.isinstance()判断数据类型print(type('jason')isstr)#类型判断别扭的很不推荐print(isinstance('jason',str......
  • Vue3的响应式数据处理方式
    问题:data[0].tableId是undefined,但控制台可以打印出data[0]的值原因: Vue3的响应式数据处理方式导致的。Vue3使用了Proxy来实现响应式数据。当你访问一个响应式对象的属性时,Vue会在底层进行拦截,并返回响应式的值。这意味着,当你访问`data[0].TableId`时,Vue会返回......
  • 分享一个设计必备的宝藏素材网站
    即时设计资源社区聚集了许多优秀的创作者,分享了大量的优质资源。目前,社区资源数量已达到10000+,包含图标、插画、原型、设计作品等多个素材类别。这些优秀的设计作品降低了设计师思维的成本,成为设计师的宝藏材料网站。如何获取这些资源第一步:打开即时设计官网,进入即时设计资源社......
  • [自然语言处理] 自然语言处理库spaCy使用指北
    spaCy是一个基于Python编写的开源自然语言处理库。基于自然处理领域的最新研究,spaCy提供了一系列高效且易用的工具,用于文本预处理、文本解析、命名实体识别、词性标注、句法分析和文本分类等任务。spaCy的官方仓库地址为:spaCy-github。本文主要参考其官方网站的文档,spaCy的官方网......
  • gorm使用Save方法处理时间字段的坑
    视频地址Gorm中Save方法处理时间字段的坑测试代码以及说明packagegorm_testsimport("fmt""github.com/stretchr/testify/require""gorm.io/driver/mysql""gorm.io/gorm""testing""time")const......
  • 这可能是前端处理excel最好的工具了
    大家好,我是程序视点的小二哥!今天小二哥要分享的是一个纯前端实现读取和导出excel文件的工具库:ExcelJSExcelJs简介功能十分简单:读取,操作并写入电子表格数据和样式到XLSX和JSON文件。一个Excel电子表格文件逆向工程项目。在本文中,我们使用xlsx文件。xlsx是Microsoft......
  • WEB自动化-验证码处理
    WEB自动化的过程中遇到验证码的时候,有以下方法:1、Debug模式启动浏览器(浏览器复用)(技术)--推荐2、识别法(技术)--OCR3、接口法(技术):开发人员提供接口,通过这个接口可以获取到图片验证码,只用于测试环境4、移除法(非技术):让开发人员在测似乎环境直接去掉验证码5、暗号法(非技术):万能验证码......
  • java sqlserver如何处理精度丢失
    Java与SQLServer结合使用时,可能会出现精度丢失的问题。这个问题主要是由于Java中的double和float类型的数据精度限制导致的。在处理需要保持精度的数据时,可以采用以下几种方法来解决。一、使用BigDecimal类BigDecimal类是Java中用于处理高精度数值计算的类,可以避免精度丢失。在......
  • 推荐数十款优质 Mac 软件下载网站 - 从此告别软件荒
    一直有小伙伴在寻找Mac的软件,今天给大家整理并罗列了下面近10个站点,从我个人的角度着重去分析了几个站点的优缺点,大家可以亲自去浏览浏览体验一下一、hereitis优点该站点界面优美,干净整洁,拥有白昼、暗夜两种模式,重要的是资源多且都附带安装教程及相关文章。综合来说算的上是......