我的知识记录

禁用TRACE和OPTIONS等危险HTTP方法_完整配置与验证_curl测试方法

HTTP协议定义了多种请求方法,常用的有GET、POST、HEAD,而TRACE、OPTIONS、DELETE、PUT、CONNECT等方法在普通网站中很少使用,但却存在安全风险。TRACE方法可能被利用进行XST(跨站追踪)攻击,OPTIONS方法会泄露服务器支持的方法列表,PUT和DELETE方法在WebDAV开启时可能被用来篡改或删除文件。禁用这些不必要的HTTP方法是网站安全加固的基础操作。

IIS禁用危险HTTP方法需要在web.config中配置。使用节点,设置allowUnlisted为false,然后只添加允许的方法。配置示例:。这种白名单方式最安全,所有未列出的方法都会被拒绝。IIS 7及以上版本都支持这个配置,需要确保安装了请求过滤模块。

CONNECT方法用于建立隧道连接,通常只在代理服务器中使用。Web服务器如果支持CONNECT方法,可能被利用作为代理进行攻击或访问内网资源。绝大多数网站不需要CONNECT方法,应该禁用。此外还有PROPFIND、PROPPATCH、MKCOL、COPY、MOVE、LOCK、UNLOCK等WebDAV扩展方法,如果不使用WebDAV都应该一并禁用。

PUT和DELETE方法通常与WebDAV相关。如果服务器开启了WebDAV且配置不当,攻击者可以通过PUT方法上传恶意文件(包括webshell),通过DELETE方法删除网站文件。很多服务器默认安装了WebDAV模块但没有正确配置权限,成为安全隐患。如果网站不需要WebDAV功能,应该直接卸载或禁用WebDAV模块,同时在HTTP方法配置中禁用PUT和DELETE。

对于使用虚拟主机的站长,如果主机商不允许修改服务器主配置,可以通过.htaccess(Apache)或web.config(IIS)来配置。Nginx虚拟主机通常不支持用户自定义配置,需要联系主机商添加,或者通过CDN层面的WAF规则来拦截危险方法。部分CDN提供了HTTP方法过滤功能,可以在CDN后台配置只允许GET和POST,从入口处拦截危险方法。

真实经历:禁用OPTIONS方法后发现网站的跨域上传功能失效了,排查后发现是CORS预检请求被拦截。后来调整了规则,只对API路径允许OPTIONS,其他路径禁用,既保证了功能正常,又减少了信息泄露面。

安全提示:禁用HTTP危险方法只是安全加固的一项,不能替代其他安全措施。它能防止特定类型的攻击,但对于SQL注入、XSS、文件上传漏洞等没有防护效果。建议结合WAF、程序升级、权限加固等措施形成完整防护体系。

禁用TRACE和OPTIONS等危险HTTP方法_完整配置与验证_curl测试方法

标签:

更新时间:2026-08-26 21:44:57

上一篇:网站被挂马流量异常_.htaccess 被篡改与SEO恢复

下一篇:美橙互联虚拟主机公司网站上传文章错误_建站流程