गाइड्स
अनुपस्थित HTTP सुरक्षा हेडर को ठीक करने की गाइड
आवश्यक HTTP सुरक्षा हेडर की अनुपस्थिति वेब एप्लिकेशन को क्रॉस-साइट स्क्रिप्टिंग (XSS), क्लिकजैकिंग, प्रोटोकॉल डाउनग्रेड और सत्र चोरी के जोखिमों में डालती है।
एक वर्ष की वैधता और प्रीलोड के साथ HSTS सक्षम करें, सख्त CSP नीति लागू करें, X-Content-Type-Options: nosniff जोड़ें और frame-ancestors 'none' सेट करें।
वर्तमान रिस्पॉन्स हेडर का परीक्षण और अंतराल पहचान
सर्वर कॉन्फ़िगरेशन बदलने से पहले curl -IL कमांड या स्वचालित सुरक्षा विश्लेषक के माध्यम से मौजूदा HTTP हेडर की जांच करें। यह निर्धारित करें कि TLS समाप्ति और हेडर इंजेक्शन कहां हो रहा है: ओरिजिन वेब सर्वर (Nginx, Apache), रिवर्स प्रॉक्सी या CDN एज पर। सुनिश्चित करें कि मध्यवर्ती नेटवर्क गेटवे सुरक्षा हेडर को हटा नहीं रहे हैं।
Strict-Transport-Security (HSTS) का सुरक्षित क्रमिक कार्यान्वयन
HSTS ब्राउज़र को केवल सुरक्षित HTTPS प्रोटोकॉल पर संचार करने के लिए बाध्य करता है और मैन-इन-द-मिडिल (MitM) हमलों को रोकता है। शुरुआती परीक्षण के लिए max-age=86400 (एक दिन) से शुरुआत करें। जब सभी सबडोमेन और संसाधन HTTPS पर स्थिर हो जाएं, तो उत्पादन कॉन्फ़िगरेशन लागू करें: max-age=31536000; includeSubDomains; preload।
मजबूत Content Security Policy (CSP) का निर्माण
CSP यह नियंत्रित करता है कि ब्राउज़र में कौन से बाहरी स्रोत स्क्रिप्ट निष्पादित कर सकते हैं। पृष्ठ के कार्यों को बाधित किए बिना उल्लंघन लॉग एकत्र करने के लिए Content-Security-Policy-Report-Only हेडर से शुरुआत करें। default-src 'self' लागू करें, 'unsafe-inline' के स्थान पर क्रिप्टोग्राफ़िक नॉन्स या SHA-256 हैश का उपयोग करें और object-src 'none' सेट करें।
क्लिकजैकिंग, MIME स्निफिंग और रेफरर डेटा रिसाव की रोकथाम
अपनी वेबसाइट को अदृश्य iframe में एम्बेड होने से रोकने के लिए CSP में frame-ancestors 'none' और पुराने ब्राउज़रों के लिए X-Frame-Options: DENY का उपयोग करें। असुरक्षित MIME प्रकार के अनुमान को रोकने के लिए X-Content-Type-Options: nosniff जोड़ें और बाहरी लिंक के लिए Referrer-Policy: strict-origin-when-cross-origin सेट करें।
वेब सर्वर स्तर पर परिनियोजन और वाक्यविन्यास सत्यापन
Nginx में HTTPS सर्वर ब्लॉक के भीतर add_header निर्देश और always पैरामीटर का उपयोग करें (जैसे: add_header X-Content-Type-Options "nosniff" always;) ताकि 4xx और 5xx त्रुटि पृष्ठों पर भी हेडर भेजा जाए। Apache में Header always set का उपयोग करें। nginx -t से सिंटैक्स सत्यापित करें और सेवा को पुनः लोड करें।
सुरक्षा हेडर: HTTPS, CSP, क्लिकजैकिंग सुरक्षा, MIME, रेफ़रलकर्ता और ब्राउज़र अलगाव नियंत्रण।
मुफ्त ऑडिट शुरू करें →