apache - 无需告别压缩即可减轻 BREACH 攻击

标签 apache security

我到处寻找缓解方法 this vulnerability ,我发现类似:

Just disable http compression.



嗯,这很痛苦,因为压缩可以节省大量带宽,而且还可以让您的网页加载速度更快。此外,我读到的关于 BREACH 的内容是,攻击者可以使用压缩长度来读取压缩文档中的一些(可能是 secret 的)信息。

现在,让我们承认我在加载的页面中有一些 secret 信息,这并不意味着像 CSS 或 JS 这样的静态资源也有。

那么,是否可以仅对 html 页面(动态或非动态)禁用压缩并启用对非 secret 资源(如 CSS 或安全 JS)的压缩?

最佳答案

以下是我在这里找到的一些潜在解决方案

CSRF token 防御

HTTP 分块编码缓解

引用检查缓解

https://blog.qualys.com/ssllabs/2013/08/07/defending-against-the-breach-attack

关于apache - 无需告别压缩即可减轻 BREACH 攻击,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/27981169/

相关文章:

c# - 如何避免在 appsettings.json 中存储密码或其他敏感数据

wordpress - 在 IIS7+ web.config 上强化 wordpress 相当于 .htaccess

linux - 如何在 ubuntu 18.04 中禁用 wifi 显示密码

objective-c - 在 Swift 中删除 NSData 内容

c# - 如果有人提交了一个 'malware' 的 nuget 包怎么办?

apache - Symfony - 本地主机上基于名称的虚拟服务器 - 这可能吗?

php - UTF-8贯穿始终

Ruby 相当于 PHP 的 $_GET

apache - 在转发代理后面设置 apache

php - csv 到 excel 转换