HTTP hlavičky pro bezpečnější web

Podobné dokumenty
Zabezpečení web aplikací

Content Security Policy

Certificate Transparency

Jen správně nasazené HTTPS je bezpečné

Testování webových aplikací Seznam.cz

Bezpečnost webových aplikací v ASP.NET

WWW technologie. HTTP protokol

Hypertext Transfer Protocol (HTTP/1.1 RFC 2616) Počítačové sítě Pavel Šinták

Hitparáda webhackingu nestárnoucí hity. Roman Kümmel

Zranitelnosti webových aplikací. Vlastimil Pečínka, Seznam.cz Roman Kümmel, Soom.cz

Cross-Site Scripting (XSS)

Instalace Debianu pomocí debootstrap

Příručka pro potvrzování zůstatku vydavatelům karetních platebních prostředků

Certificate Transparency

Let s Encrypt pojďme šifrovat na webu zadarmo

Certifikáty, šifry a klíče aneb jak nasadit HTTPS

Nástroje pro FlowSpec a RTBH. Jiří Vraný, Petr Adamec a Josef Verich CESNET. 30. leden 2019 Praha

Alpine Linux: minimalistická distribuce nejen na server

Současné problémy certifikačních autorit

MODERNÍ WEB SNADNO A RYCHLE

StartSSL: certifikáty zdarma

Pojďme šifrovat! aneb ACME, továrna na certifikáty. Ondřej Caletka. 11. října 2015

Protokol HTTP 4IZ228 tvorba webových stránek a aplikací

Připravil: Ing. Jiří Lýsek, Ph.D. Verze: Webové aplikace

Web. Získání informace z internetu Grafické zobrazení dat a jejich struktura Rozšíření funkcí pomocí serveru Rozšíření funkcí pomocí prohlížeče

Nejčastější dotazy na Kukátko

Nginx v roli web serveru

Uvedené dílo (s výjimkou obrázků) podléhá licenci Creative Commons Uved te autora 3.0 Česko.

WireGuard. nová a jednoduchá linuxová VPN. Petr Krčmář. 3. listopadu 2018

BI-AWD. Administrace Webového a Databázového serveru Úvod do problematiky HTTP serveru

Webináře manuál OBSAH

Falšování DNS s RPZ i bez

Novinky v.cz registru a mojeid. Zdeněk Brůna

Šifrování Autentizace Bezpečnostní slabiny. Bezpečnost. Lenka Kosková Třísková, NTI TUL. 22. března 2013

API pro volání služby kurzovního lístku KB

Instalace a první spuštění Programu Job Abacus Pro

Ochrana mobilních uživatelů před hrozbami Internetu mimo firemní prostředí. Simac Technik ČR, a.s.

Instalační manuál aplikace

GDPR A INFORMAČNÍ SYSTÉM. Nadežda Andrejčíková Libor Piškula

Nastavení Internet Exploreru pro vstup do IS ARGIS

Od CGI k FastCGI. Uvedené dílo podléhá licenci Creative Commons Uved te autora 3.0 Česko.

AJAX. Dynamické změny obsahu stránek

CREDITAS API A OTEVŘENÉ BANKOVNICTVÍ - MANUÁL

HTTPS na virtuálních web serverech

vpsfree.cz: linuxový server u neziskovky

Vývoj Internetových Aplikací

BI-AWD. Administrace Webového a Databázového serveru Virtualizace HTTP serveru

Šifrovaný disk v Linuxu

Rodičovská kontrola UPOZORNĚNÍ PRO RODIČE. Než svému dítěti dovolíte hrát hry v systému PlayStation Vita, nastavte možnosti rodičovské kontroly.

Ing. Přemysl Brada, MSc., Ph.D. Ing. Martin Dostal. Katedra informatiky a výpočetní techniky, FAV, ZČU v Plzni

Užitečné odkazy:

HTML - Úvod. Zpracoval: Petr Lasák

Windows Server 2003 Active Directory GPO Zásady zabezpečení

Obsah. KAPITOLA 3 Základy: Strukturování dokumentů 33 Element article 35 Skládáme kousky dohromady 38

Jan Forman Manuál CLASSIFICATIO N: public / veřejný dokument IDE NTIFICATIO N N U MBER: AUTH OR:

HTTP protokol. Zpracoval : Petr Novotný

Návod na používání webmailu

Registr práv a povinností

Nejčastější zranitelnosti webových aplikací. Pavel Bašta

DUM č. 11 v sadě. 36. Inf-12 Počítačové sítě

Bezpečnost internetového bankovnictví, bankomaty

Podpora šifrovaného spojení HTTPS

PHP a bezpečnost. nejen veřejná

Cross- Site Request Forgery

Pokud používáte prohlížeč Chrome, tak se po zadání url adresy zobrazí následující obrazovka:

DATA ARTICLE. AiP Beroun s.r.o.

1. Začínáme s FrontPage

Dokumentace k API SSLmarketu. verze 1.3

Let s Encrypt nahoďte šifrování na webu

ZP API V1.0 Návod pro vývojáře SW

C6 Bezpečnost dat v Internetu. 2. HTTP komunikace 3. HTTPS komunikace 4. Statistiky

DINOX IP kamery řady: DDC-xxxx DDR-xxxx DDX-xxxx DDB-xxxx

Mapy.cz vs. amapy.cz

Ovládání ústředny Visonic přes mobilní telefon

Nápověda pro systém ehelpdesk.eu

HTML Hypertext Markup Language

OpenSSL a certifikáty

Mediareference Vojtěch

Pravidla a technické parametry reklam

mbank.cz mtransfer Okamžitá notifikace o mtransferu Dokumentace pro externího partnera

Část IV - Bezpečnost 21. Kapitola 19 Bezpečnostní model ASP.NET 23

CZ.1.07/1.5.00/

HTTPS zdarma a pro všechny. Ing. Tomáš Hála Linux Teamleader ACTIVE 24,

Návod k vygenerování certifikátu PKI-O2CZ-AUTENTIZACE

mobile device management. Martin Hnízdil Michal Vávra

HLEDEJCENY.mobi. Obsah. Mobilní verze e-shopu. Důvody instalace

JSON API pro zjišťování cen MtG karet

Koláčky, sezení. Martin Klíma

1. Přihlášení do systému CS OTE

Úvod do aplikace SMS/MMS Manager

Stránka, doména, URL, adresa

ČSFD.cz - technická specifikace reklamních formátů

Registr práv a povinností

Internetové služby isenzor

Úvodem Seznámení s HTML Rozhraní Canvas... 47

Nginx aneb jde to i bez Apache

Microsoft Azure Workshop

Datové schránky ante portas

NFC Marketing. Nejmodernější způsob On-Demand poskytování obsahu do mobilních telefonů.

Transkript:

HTTP hlavičky pro bezpečnější web Petr Krčmář 13. dubna 2019 Uvedené dílo (s výjimkou obrázků) podléhá licenci Creative Commons Uveďte autora 3.0 Česko. Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 1 / 18

Prezentace už teď na webu www.petrkrcmar.cz Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 2 / 18

HTTP hlavičky HTTP server posílá v odpovědi klientovi metadata pro zobrazení stránky content-encoding, cache-control, date, expires, server bezpečnostní kontext (security headders) jak se má prohlížeč chovat k obsahu umožňuje ovlivnit chování prohlížeče dovoluje vypnout některé vlastnosti nastavit přísnější politiku pro danou stránku obecně: rozšiřuje kontrolu ze serveru také na klienta Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 3 / 18

Nastavení ve web serveru web servery umožňují ovlivňovat v konfiguraci Apache Header always set Strict-Transport-Security "max-age=31536000; includesubdomains; preload" Nginx add_header Strict-Transport-Security "max-age=31536000; includesubdomains" always; Lighttpd setenv.add-response-header = ( "Strict-Transport-Security" => "max-age=31536000; includesubdomains" ) Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 4 / 18

Jak je prohlédnout v prohlížeči v konzoli pro vývojáře: F12 Network ve webovém testu SecurityHeaders.com pomocí konzolových nástrojů $ curl -I https://www.example.com/ $ wget -S --spider https://www.example.com Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 5 / 18

Strict-Transport-Security (HSTS) zapíná povinné použití HTTPS s důvěryhodným certifikátem prohlížeč se naučí na stanovenou dobu nespoléhá se pak na přesměrování z 80 na 443 možné stránku přidat do preload listu hlavička obsahuje: čas platnosti v sekundách volitelně: zda platí i pro subdomény volitelně: zda je možné provést preload problém s certifikátem pak nelze přeskočit Strict-Transport-Security: max-age=63072000; includesubdomains; preload Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 6 / 18

X-Frame-Options zakazuje vkládání stránky do jiných stránek brání clickjackingu klikání přes průhlednou vrstvu možno zakázat úplně nebo povolit pro vybrané domény X-Frame-Options: DENY X-Frame-Options: SAMEORIGIN X-Frame-Options: ALLOW-FROM https://example.com Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 7 / 18

X-Content-Type-Options zabrání prohlížeči hádat MIME typ pokud neobdrží typ dokumentu, může prohlížeč hádat může dokonce změnit MIME, pokud se mu nelíbí každý prohlížeč k tomu přistupuje jinak snadno může vzniknout nekonzistence lze pak podvrhnout spustitelný kód touto hlavičkou říkáme, že autor ví, co dělá X-Content-Type-Options: nosniff Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 8 / 18

X-XSS-Protection zapíná ochranu proti XSS (cross-site scripting attacks) prohlížeč nabízí základní ochranu, kterou hlavička vynutí hlídá se, zda není kód součástí dotazu (XSS reflection) pokud prohlížeč detekuje XSS: odstraní části stránky (výchozí) odmítne stránku zobrazit (block) možno posílat JSON reporty na zvolenou adresu modernějším řešením je Content-Security-Policy X-XSS-Protection: 0 X-XSS-Protection: 1 X-XSS-Protection: 1; mode=block X-XSS-Protection: 1; report=reporting-uri Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 9 / 18

Referrer-Policy ovlivňuje hlavičku Referrer při odkazování omezuje úniky údajů z webu v hlavičce brání ve sběru analytickým nástrojům URL se nelogují na cizích serverech identita neuniká na sociální sítě hlavičku je možné: zcela potlačit potlačit při přechodu z HTTP na HTTP a naopak omezit jen na doménu posílat v plném rozsahu Referrer-Policy: no-referrer Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 10 / 18

Referrer-Policy možnosti unsafe-url posílá vždy kamkoliv vše (výchozí) no-referrer neposílá nikdy nikam nic no-referrer-when-downgrade neposílá při změně schématu origin posílá jen doménu bez cesty strict-origin posílá jen doménu ale ne při downgrade na HTTP same-origin posílá jen na stejnou doménu origin-when-cross-origin na stejnou doménu vše, jinam jen doména strict-origin-when-cross-origin na stejnou vše, při downgrade nic Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 11 / 18

Feature-Policy umožňuje zapnout/vypnout vlastnosti prohlížeče týká se různých API pro mikrofon, lokalizaci je možné: zakázat (none) povolit ze stejné domény (self) povolit ze všech domén (*) vyjmenovat zdroje porušení pravidel vyvolá hlášení v konzoli Feature-Policy: microphone 'none'; geolocation 'none' Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 12 / 18

Feature-Policy možnosti accelerometer akcelerometr v mobilních zařízeních autoplay automatické přehrávání médií camera použití nahrávání z kamery fullscreen roztažení na celou obrazovku geolocation použití lokalizace prohlížeče microphone použití nahrávání z mikrofonu midi použití WebMIDI API payment použití Payment Request API vr použití WebVR API existují další a stále přibývají Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 13 / 18

Content-Security-Policy politika pro načítání obsahu z různých zdrojů dovoluje web velmi přísně svázat velmi mocná a komplexní hlavička: rozlišení podle typu obsahu povolení zdroje podle domény možnost omezit podle schématu (HTTPS) inline objekty možné povolit podle haše/nonce nasazení na složitém webu nemusí být snadné brání mnoha různým typům problémů možné poslat JSON report v případě překročení Content-Security-Policy: default-src https:; Content-Security-Policy: upgrade-insecure-requests; Content-Security-Policy: script-src 'self' www.google-analytics.com ajax.googleapis.com; Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 14 / 18

Content-Security-Policy politiky podle typu objektu default-src výchozí politika pro všechny script-src politika pro skripty object-src politika pro object a embed style-src politika pro styly img-src politika pro obrázky media-src politika pro video a audio frame-src politika pro vkládání iframes font-src politika pro fonty form-action politika pro odesílání formulářů report-uri adrese pro zasílání reportů Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 15 / 18

Content-Security-Policy možné akce none tento objekt nelze načíst self pouze ze stejné domény <domain> povolení z konkrétní(ch) domén(y) https: pouze pomocí bezpečného HTTPS data: povoluje vkládat obsah do tagu pomocí Base64 unsafe-inline dovoluje inline skripty nonce- spustí jen skript se stejným tagem nonce sha spustí jen inline skript s tímto hašem Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 16 / 18

Odkazy SecurityHeaders.com OWASP Secure Headers Project Mozilla Developer Network Root.cz: Bezpečnější web s hlavičkou Content Security Policy Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 17 / 18

Otázky? Otázky? Petr Krčmář petr.krcmar@iinfo.cz Petr Krčmář (Root.cz, vpsfree.cz) HTTP hlavičky pro bezpečnější web 13. dubna 2019 18 / 18