gpt4 book ai didi

PHP:如何为 header 配置链接的 .css 文件:x-content-type

转载 作者:行者123 更新时间:2023-11-28 02:48:49 25 4
gpt4 key购买 nike

使用 OWASP 2.6,我的攻击给出了警告:'x-content-type-options-header missing' 作为警报。它主要是 css 文件。

谁能告诉我如何为链接到 php/html 文件的 css 文件配置 header 响应作为 index.php 网页''?

最佳答案

在 OWASP ZAP 2.6 中,该软件进行渗透测试/扫描。它发现了什么发现“缺陷”并将其报告给用户。我的情况是我正在进行渗透测试,而没有将我的 firefox 浏览器置于渗透测试模式或“手动代理”,就像它在说明中所说的那样。我只是忘了切换模式。我发现论坛为我们初学者提供了更多信息。我很感激。我只是将以下标题添加到我的索引和应用它的其他网页中。将以下标题代码添加到索引页面的顶部,等等根据有问题的安全问题:

header('Content-Type: text/html');
header('X-Content-Type-Options: nosniff', false);
//stop cacheing of page
header("Cache-Control: no-store, no-cache, must-revalidate"); // HTTP/1.1
header("Cache-Control: post-check=0, pre-check=0", false);
header("Expires: Sat, 26 Jul 1997 05:00:00 GMT"); // Date in the past
header("Pragma: no-cache"); // HTTP/1.0
header("Last-Modified: " . gmdate("D, d M Y H:i:s") . " GMT");
header("X-XSS-Protection: 1");
header("X-Frame-Options: SAMEORIGIN");

这处理了不同网站页面上的 2 个潜在安全问题:

Web 浏览器 XSS 保护未启用

缺少 X-Content-Type-Options header

它“可能”不适用于 css 内容。但是,您更了解您的应用程序/网站。可能存在相关的情况或功能。

最终您可以以用户身份进行调用。这就是为什么调查结果的严重性是可以修改的(包括误报)以及为什么有警报过滤器扩展的原因。

可在此处找到 ZAP 用户组以研究有关 ZAP 的问题:https://groups.google.com/forum/#!forum/zaproxy-users

关于PHP:如何为 header 配置链接的 .css 文件:x-content-type,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/46774679/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com