首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >单击劫持并丢失http安全标头Vaadin

单击劫持并丢失http安全标头Vaadin
EN

Stack Overflow用户
提问于 2020-07-01 12:30:18
回答 1查看 233关注 0票数 1

最近,我们有一位安全顾问查看了我们使用vaadin构建的应用程序。我们还在version 6上。以下是实施的建议

  • 标题中的“X帧选项”。
  • 内容-安全性-策略:脚本-src‘’self
  • X-内容-类型-选项:嗅探
  • X-帧选择:SAMEORIGIN
  • 将web服务器配置为包含响应头-XSS保护:1;mode=block

我的问题是,考虑到瓦丁重视安全,金刚如何应对这种局面?

浅谈金库的官方文献 6版本中没有可用的信息。也找到了这个解决方案,但不确定它是否会工作。在vaadin论坛上,也没有可用的解决方案线程。

EN

回答 1

Stack Overflow用户

回答已采纳

发布于 2020-07-01 12:59:02

这些标题并不直接在Vaadin的影响范围内。理论上,Vaadin可以将这样的头添加到它管理的响应中,但是也有一些场景中的一些不合适,这就是为什么它们在默认情况下不添加的原因。

因此,我建议您将宿主环境(例如负载均衡器或应用服务器)配置为在所有相关响应中包含所需的头值。另一种选择是创建一个简单的Servlet过滤器来添加标头。在你联系到的答案中描述了这方面的变化。

票数 3
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/62676910

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档