禁用HTTP危险方法后验证配置生效_安全审计必备_服务器安全配置指南_实用教程
HTTP方法的安全配置遵循最小权限原则,网站只开放业务必需的方法。绝大多数网站只需要GET(获取页面)和POST(提交表单),HEAD方法用于检查资源状态可以保留,其他方法如果没有明确的业务需求都应该禁用。这项配置改动小、效果明显,是网站安全加固中性价比最高的操作之一。
Tomcat禁用危险HTTP方法在conf/web.xml中配置。通过
TRACE方法的主要风险是XST(Cross-Site Tracing,跨站追踪)攻击。攻击者可以利用TRACE方法结合XSS漏洞,获取用户的Cookie等敏感信息。虽然现代浏览器大多已经禁止了XMLHttpRequest发送TRACE请求,但仍然有其他方式可以利用。禁用TRACE方法是WASC(Web应用安全联盟)推荐的安全配置项,PCI DSS合规也要求禁用TRACE方法。
对于使用虚拟主机的站长,如果主机商不允许修改服务器主配置,可以通过.htaccess(Apache)或web.config(IIS)来配置。Nginx虚拟主机通常不支持用户自定义配置,需要联系主机商添加,或者通过CDN层面的WAF规则来拦截危险方法。部分CDN提供了HTTP方法过滤功能,可以在CDN后台配置只允许GET和POST,从入口处拦截危险方法。
运维案例:有个客户的服务器开启了WebDAV,被攻击者通过PUT方法上传了webshell。处理时不仅删除了木马,还卸载了WebDAV模块,在HTTP方法配置中禁用了PUT、DELETE、PROPFIND等所有WebDAV相关方法,后续没有再出现类似问题。
安全提示:禁用HTTP危险方法只是安全加固的一项,不能替代其他安全措施。它能防止特定类型的攻击,但对于SQL注入、XSS、文件上传漏洞等没有防护效果。建议结合WAF、程序升级、权限加固等措施形成完整防护体系。

更新时间:2026-08-26 20:53:22
上一篇:ThinkCMF在iis7安装后中文文件名乱码_文件系统编码设置