Tietoturvaotsakkeet ja HTTPS
Aseta otsakkeet, jotka estävät yleisiä hyökkäyksiä.
Tietoturvaotsakkeet ja HTTPS on ilmainen Flask Academy-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Flask Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Flask Academy-kurssilla on yhteensä 4 oppituntia.
Otsakkeet ensimmäisenä puolustuskeinona
Muutama vastaus-otsake kertoo selaimelle, miten toimia turvallisesti. Ne ovat edullisia lisätä ja estävät kokonaisia hyökkäysluokkia.
Miksi HTTPS on välttämätön
Tavallista HTTP:tä käytettäessä kuka tahansa tiedonsiirtoreitillä voi lukea tai muuttaa liikennettä. HTTPS salaa sen, jotta salasanat ja tunnisteet pysyvät yksityisinä.
Pakottakaa HTTPS HSTS:llä
Strict-Transport-Security-otsake käskee selaimia käyttämään aina HTTPS:ää toimialueellanne, vaikka käyttäjä kirjoittaisi osoitteeksi http:n.
resp.headers["Strict-Transport-Security"] = "max-age=31536000"Estäkää MIME-tyypin arvaaminen
Selaimet arvaavat joskus tiedostotyypin ja suorittavat tiedoston. X-Content-Type-Options: nosniff käskee niitä luottamaan ilmoitettuun tyyppiin.
resp.headers["X-Content-Type-Options"] = "nosniff"Estäkää klikkauskaappaus
Hyökkääjät voivat piilottaa sivustonne näkymättömään kehykseen. X-Frame-Options: DENY estää sivujen näyttämisen kehyksessä kokonaan.
resp.headers["X-Frame-Options"] = "DENY"Sisällön turvallisuuskäytäntö
Content-Security-Policy rajoittaa, mistä komentosarjoja ja tyylejä saa ladata. Se on tehokkain yksittäinen suoja injektoituja komentosarjoja vastaan.
resp.headers["Content-Security-Policy"] = "default-src 'self'"Lisätkää otsakkeet kaikkialle
Asetatte nämä jokaiseen vastaukseen yhdessä paikassa. after_request-koukku lisää otsakkeet, joten ette koskaan unohda mitään reittiä.
@app.after_request
def secure(resp):
resp.headers["X-Frame-Options"] = "DENY"
return respAntakaa kirjaston auttaa
Käsin tekeminen altistaa virheille, joten monet tiimit käyttävät Flask-Talisman-laajennusta. Se asettaa puolestanne järkevät turvallisuusotsakkeet.
from flask_talisman import Talisman
Talisman(app)Merkitkää evästeet turvallisiksi
Käskekää selainta lähettää evästeet vain HTTPS:n kautta Secure-lipulla ja piilottakaa ne skripteiltä HttpOnly-asetuksella.
app.config["SESSION_COOKIE_SECURE"] = TruePiilottakaa palvelimen tunniste
Oletusvirhesivut voivat paljastaa versiotietoja. Server-otsakkeen lyhentäminen antaa hyökkääjille yhden vihjeen vähemmän tekniikkapinostanne.
Päättäkää TLS reunalla
Tuotannossa välityspalvelin, kuten Nginx, käsittelee yleensä varmenteen. Flask luottaa siihen ProxyFix-toiminnon avulla lukeakseen oikean skeeman ja IP-osoitteen.
Pikatarkistus
Tunnistakaa otsake, joka pakottaa käyttämään suojattua yhteyttä.
Kertaus
Otitte HTTPS:n käyttöön, lisäsitte HSTS-, nosniff-, frame- ja CSP-otsakkeet, suojasitte evästeet ja annoitte Talismanin auttaa. Kovensitte reunapalvelun hienosti!
Opi Python tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”Tietoturvaotsakkeet ja HTTPS” ilmainen?
Kyllä – oppitunnin ”Tietoturvaotsakkeet ja HTTPS” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Flask Academy-kurssin, päivitä CoddyKit PROhon. Flask Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Tietoturvaotsakkeet ja HTTPS”?
Aseta otsakkeet, jotka estävät yleisiä hyökkäyksiä. Harjoittelet Flask Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Flask Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Flask Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.
Kuinka kauan ”Tietoturvaotsakkeet ja HTTPS”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Flask Academy-oppitunnilla?
Kyllä. Jokainen Flask Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Rajoita pyyntömäärää Flask-Limiterillä
- Määritä CORS selainclientteja varten
- Tietoturvaotsakkeet ja HTTPS
- Validoi syöte injektioiden estämiseksi