보안 헤더

프로토콜 및 표준
브라우저 동작을 제어하여 웹사이트 보안을 향상하는 HTTP 응답 헤더입니다.
← 용어집으로 돌아가기

보안 헤더는 무엇입니까?

Security headers는 웹 사이트의 콘텐츠를 처리 할 때 행동하는 브라우저를 유도하는 HTTP 응답 헤더입니다, 일반적인 웹 취약점에 대한 보호를 강화. 이 헤더는 크로스 사이트 스크립트 (XSS), clickjacking, 콘텐츠 주입 및 프로토콜 다운 그레이드 공격과 같은 공격을 방지합니다. Properly 구성 보안 헤더는 방어형 보안 전략에 필수적입니다.

필수 보안 헤더

Strict-Transport-Security (HSTS)에 관하여

힘 HTTPS 연결:

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

콘텐츠 보안 정책 (CSP)

통제 자원 선적:

Content-Security-Policy: default-src 'self'; script-src 'self' trusted.com; style-src 'self' 'unsafe-inline'

X-Frame-Options의 옵션

clickjacking 방지:

X-Frame-Options: DENY

X-Frame-Options: SAMEORIGIN

X-Content-Type-옵션

MIME 침전 방지:

X-Content-Type-Options: nosniff

추가 보안 헤더

기타 제품제품정보예제 값
X-XSS 보호XSS 필터 (특성)1; 모드 = 블록
Referrer 정책통제 referrer 정보이메일: info@classorigin.com
권한 정책기능 제한geolocation=(), camera=()
Cross-Origin-Opener-정책공정 고립관련 링크
Cross-Origin-Embedder-정책자원 고립회사 소개

구현 예제

Nginx 구성

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

add_header X-Frame-Options "SAMEORIGIN" always;

add_header X-Content-Type-Options "nosniff" always;

add_header Content-Security-Policy "default-src 'self'" always;

아파치 구성

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

Header always set X-Frame-Options "SAMEORIGIN"

Header always set X-Content-Type-Options "nosniff"

보안 헤더 및 도메인 건강

왜 도메인에 대한 헤더 매트

테스트 보안 헤더

구현을 확인하는 도구 :

최고의 연습

1. HSTS로 시작 : HTTPS 집행에 대한 필수

2. 임상 CSP가 점차 : 보고서 전용 모드로 시작

3. 시험은 완전히 : Headers는 기능을 끊을 수 있습니다

4. 사전 로드 목록 사용 : 본문 바로가기

5. Monitor 위반 : CSP 보고 endpoints 사용

6. Regular 감사: 보안 요구 사항 진화

일반 등급 Criteria

주요 특징일반 요구 사항
사이트맵모든 중요한 우두머리, HSTS preload
·HSTS, CSP, X-프레임 옵션, X-Content-Type
사이트맵몇몇 우두머리 누락
사이트맵Minimal 보안 헤더
₢ 킹보안 헤더 없음

보안 헤더는 서버 측 보안 대책을 보완하는 브라우저 강화 보호 기능을 제공하는 웹 애플리케이션 보안의 중요한 계층을 나타냅니다.

이 지식을 활용하세요

DomScan의 API를 사용하여 도메인 가용성, 상태 등을 확인하세요.