Sikkerhedsheaders og HTTPS
Angiv headers, der blokerer almindelige angreb.
Sikkerhedsheaders og HTTPS er en gratis Flask Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Flask Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Flask Academy-kurset indeholder 4 lektioner i alt.
Headere som første forsvar
Nogle få svar-headere fortæller browseren, hvordan den skal opføre sig sikkert. De er billige at tilføje og blokerer hele klasser af angreb.
Hvorfor HTTPS ikke kan undværes
Over almindelig HTTP kan alle på netværksvejen læse eller ændre trafik. HTTPS krypterer den, så adgangskoder og tokens forbliver private.
Tving HTTPS med HSTS
Headeren Strict-Transport-Security fortæller browsere, at de altid skal bruge HTTPS til dit domæne, selv hvis en bruger skriver http.
resp.headers["Strict-Transport-Security"] = "max-age=31536000"Stop MIME-gætteri
Browsere gætter nogle gange filtypen og kører den. X-Content-Type-Options: nosniff fortæller dem i stedet at stole på den deklarerede type.
resp.headers["X-Content-Type-Options"] = "nosniff"Blokér klikkapring
Angribere kan skjule dit websted i en usynlig ramme. X-Frame-Options: DENY forhindrer, at dine sider overhovedet indlejres i rammer.
resp.headers["X-Frame-Options"] = "DENY"Politik for indholdssikkerhed
En Content-Security-Policy begrænser, hvor scripts og typografier må indlæses fra. Det er det stærkeste enkeltstående værn mod indsatte scripts.
resp.headers["Content-Security-Policy"] = "default-src 'self'"Tilføj headere overalt
Du angiver disse på hvert svar ét sted. En after_request-krog tilføjer headerne, så du aldrig glemmer en rute.
@app.after_request
def secure(resp):
resp.headers["X-Frame-Options"] = "DENY"
return respLad et bibliotek hjælpe
Det er fejlbehæftet at gøre det i hånden, så mange teams vælger Flask-Talisman. Det angiver fornuftige sikkerhedsheadere for dig.
from flask_talisman import Talisman
Talisman(app)Markér cookies som sikre
Fortæl browseren kun at sende cookies over HTTPS med flaget Secure, og skjul dem for scripts med HttpOnly.
app.config["SESSION_COOKIE_SECURE"] = TrueSkjul din serverbanner
Standardfejlsider kan lække versionsnumre. Ved at beskære headeren Server giver du angribere ét hint mindre om din stak.
Afslut TLS ved kanten
I produktion håndterer en proxy som regel certifikatet, f.eks. Nginx. Flask stoler på den via ProxyFix for at læse den rigtige protokol og IP-adresse.
Hurtigt tjek
Find den header, der tvinger sikker transport.
Opsummering
Du aktiverede HTTPS, tilføjede HSTS-, nosniff-, frame- og CSP-headere, sikrede cookies og lod Talisman hjælpe. Du sikrede kanten rigtig godt!
Lær Python med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 30
- Lektioner
- 120
Ofte stillede spørgsmål
Er lektionen “Sikkerhedsheaders og HTTPS” gratis?
Ja — hele teksten til “Sikkerhedsheaders og HTTPS” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Flask Academy-kurset, skal du opgradere til CoddyKit PRO. Flask Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Sikkerhedsheaders og HTTPS”?
Angiv headers, der blokerer almindelige angreb. Du øver dig i Flask Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Flask Academy?
Der kræves ingen tidligere erfaring. Flask Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.
Hvor lang tid tager lektionen “Sikkerhedsheaders og HTTPS”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Flask Academy-lektion?
Ja. Alle Flask Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Begræns requests med Flask-Limiter
- Konfigurér CORS til browserklienter
- Sikkerhedsheaders og HTTPS
- Validér input for at stoppe injection