网站安全审计中HTTP方法配置检查项与整改_各Web服务器配置汇总_白名单配置教程
HTTP协议定义了多种请求方法,常用的有GET、POST、HEAD,而TRACE、OPTIONS、DELETE、PUT、CONNECT等方法在普通网站中很少使用,但却存在安全风险。TRACE方法可能被利用进行XST(跨站追踪)攻击,OPTIONS方法会泄露服务器支持的方法列表,PUT和DELETE方法在WebDAV开启时可能被用来篡改或删除文件。禁用这些不必要的HTTP方法是网站安全加固的基础操作。
Apache禁用危险HTTP方法有两种方式。第一种是使用mod_rewrite模块,在.htaccess或httpd.conf中配置:RewriteEngine On,RewriteCond %{REQUEST_METHOD} ^(TRACE|OPTIONS|DELETE|PUT|CONNECT)$ [NC],RewriteRule .* - [F]。这种方式会返回403禁止访问。第二种是使用mod_security模块的SecRule指令,或者使用
PUT和DELETE方法通常与WebDAV相关。如果服务器开启了WebDAV且配置不当,攻击者可以通过PUT方法上传恶意文件(包括webshell),通过DELETE方法删除网站文件。很多服务器默认安装了WebDAV模块但没有正确配置权限,成为安全隐患。如果网站不需要WebDAV功能,应该直接卸载或禁用WebDAV模块,同时在HTTP方法配置中禁用PUT和DELETE。
OPTIONS方法的风险在于信息泄露。发送OPTIONS请求到服务器,响应头中的Allow字段会列出服务器支持的所有HTTP方法,攻击者可以通过这个信息判断服务器是否开启了WebDAV、是否支持PUT/DELETE方法,从而制定进一步的攻击方案。虽然OPTIONS方法本身不能直接造成危害,但它为攻击者提供了信息收集的便利。对于不需要CORS跨域的网站,完全可以禁用OPTIONS方法。
配置完成后需要验证是否生效。使用curl命令测试:curl -v -X TRACE https://你的域名/,如果返回405或403状态码说明禁用成功。同样测试OPTIONS、PUT、DELETE等方法。也可以使用在线工具检测,比如一些网站安全检测平台会检查HTTP方法配置。验证时注意测试网站的所有域名和子域名,确保每个站点都配置了规则。
运维案例:有个客户的服务器开启了WebDAV,被攻击者通过PUT方法上传了webshell。处理时不仅删除了木马,还卸载了WebDAV模块,在HTTP方法配置中禁用了PUT、DELETE、PROPFIND等所有WebDAV相关方法,后续没有再出现类似问题。
安全提示:禁用HTTP危险方法只是安全加固的一项,不能替代其他安全措施。它能防止特定类型的攻击,但对于SQL注入、XSS、文件上传漏洞等没有防护效果。建议结合WAF、程序升级、权限加固等措施形成完整防护体系。

更新时间:2026-09-03 15:50:34