跳到主要內容

針對滲透測試基本要設定的項目

[ul][*]3.3.1.1. 傳輸過程密碼未加密會員在登入時,輸入帳密在送出 onSubmit 時,必須先用 js 將密碼加密再 submit 出去。[*]3.3.1.2. 伺服器版本洩漏joe d4.confServerTokens ProdServerSignature Off移除 header server,這個必須在 Web Server 設定,在 LoadBalance 設定沒有用。sudo apt-get install libapache2-mod-security2 -yjoe /etc/apache2/mods-enabled/security2.conf[] ...SecServerSignature [][*]3.3.1.3. Cookie 未設定 SameSite 屬性 & 3.3.1.4. Cookie 未設定 Secure 屬性在 LoadBalance 或 Web Server 都可以設定。joe d4.confHeader edit Set-Cookie ^(.*)$ $1; SameSite=Lax; Secure; HttpOnly[/ul]

針對滲透測試基本要設定的項目
[ul]
[*]3.3.1.1. 傳輸過程密碼未加密
會員在登入時,輸入帳密在送出 onSubmit 時,必須先用 js 將密碼加密再 submit 出去。
[*]3.3.1.2. 伺服器版本洩漏
joe d4.conf
ServerTokens Prod
ServerSignature Off

移除 header server,這個必須在 Web Server 設定,在 LoadBalance 設定沒有用。
sudo apt-get install libapache2-mod-security2 -y
joe /etc/apache2/mods-enabled/security2.conf
[<]IfModule security2_module[>]
...
SecServerSignature " "
[<]/IfModule[>]
[*]3.3.1.3. Cookie 未設定 SameSite 屬性 & 3.3.1.4. Cookie 未設定 Secure 屬性
在 LoadBalance 或 Web Server 都可以設定。
joe d4.conf
Header edit Set-Cookie ^(.*)$ "$1; SameSite=Lax; Secure; HttpOnly"
[/ul]