网站安全加固之HTTP方法白名单配置_各Web服务器配置汇总_实战配置指南
HTTP方法的安全配置遵循最小权限原则,网站只开放业务必需的方法。绝大多数网站只需要GET(获取页面)和POST(提交表单),HEAD方法用于检查资源状态可以保留,其他方法如果没有明确的业务需求都应该禁用。这项配置改动小、效果明显,是网站安全加固中性价比最高的操作之一。
Tomcat禁用危险HTTP方法在conf/web.xml中配置。通过
IIS禁用危险HTTP方法需要在web.config中配置。使用
PUT和DELETE方法通常与WebDAV相关。如果服务器开启了WebDAV且配置不当,攻击者可以通过PUT方法上传恶意文件(包括webshell),通过DELETE方法删除网站文件。很多服务器默认安装了WebDAV模块但没有正确配置权限,成为安全隐患。如果网站不需要WebDAV功能,应该直接卸载或禁用WebDAV模块,同时在HTTP方法配置中禁用PUT和DELETE。
禁用HTTP方法后需要检查网站功能是否受影响。大部分网站只使用GET和POST,禁用其他方法不会有影响。但有一些特殊场景需要注意:使用CORS跨域的网站,浏览器会发送OPTIONS预检请求,这种情况下不能完全禁用OPTIONS,需要限制OPTIONS只在特定路径下允许。使用RESTful API的网站可能需要PUT和DELETE方法,需要根据API设计决定是否开放。CDN缓存可能使用HEAD请求,所以建议保留HEAD方法。
站长反馈:网站被安全扫描报出TRACE方法启用的低危漏洞,按照教程在Nginx配置中加了一行规则,重新扫描后漏洞消除,整个过程不到5分钟。后来测试了一下,OPTIONS也一起禁用了,网站功能没有任何影响。
安全提示:禁用HTTP危险方法只是安全加固的一项,不能替代其他安全措施。它能防止特定类型的攻击,但对于SQL注入、XSS、文件上传漏洞等没有防护效果。建议结合WAF、程序升级、权限加固等措施形成完整防护体系。

更新时间:2026-08-26 20:56:09