Flask Academy · Oppitunti

Tietoturvaotsakkeet ja HTTPS

Aseta otsakkeet, jotka estävät yleisiä hyökkäyksiä.

Oppitunti 3/413 vaihetta

Tietoturvaotsakkeet ja HTTPS on ilmainen Flask Academy-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Flask Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Flask Academy-kurssilla on yhteensä 4 oppituntia.

Otsakkeet ensimmäisenä puolustuskeinona

Muutama vastaus-otsake kertoo selaimelle, miten toimia turvallisesti. Ne ovat edullisia lisätä ja estävät kokonaisia hyökkäysluokkia.

Miksi HTTPS on välttämätön

Tavallista HTTP:tä käytettäessä kuka tahansa tiedonsiirtoreitillä voi lukea tai muuttaa liikennettä. HTTPS salaa sen, jotta salasanat ja tunnisteet pysyvät yksityisinä.

Pakottakaa HTTPS HSTS:llä

Strict-Transport-Security-otsake käskee selaimia käyttämään aina HTTPS:ää toimialueellanne, vaikka käyttäjä kirjoittaisi osoitteeksi http:n.

resp.headers["Strict-Transport-Security"] = "max-age=31536000"

Estäkää MIME-tyypin arvaaminen

Selaimet arvaavat joskus tiedostotyypin ja suorittavat tiedoston. X-Content-Type-Options: nosniff käskee niitä luottamaan ilmoitettuun tyyppiin.

resp.headers["X-Content-Type-Options"] = "nosniff"

Estäkää klikkauskaappaus

Hyökkääjät voivat piilottaa sivustonne näkymättömään kehykseen. X-Frame-Options: DENY estää sivujen näyttämisen kehyksessä kokonaan.

resp.headers["X-Frame-Options"] = "DENY"

Sisällön turvallisuuskäytäntö

Content-Security-Policy rajoittaa, mistä komentosarjoja ja tyylejä saa ladata. Se on tehokkain yksittäinen suoja injektoituja komentosarjoja vastaan.

resp.headers["Content-Security-Policy"] = "default-src 'self'"

Lisätkää otsakkeet kaikkialle

Asetatte nämä jokaiseen vastaukseen yhdessä paikassa. after_request-koukku lisää otsakkeet, joten ette koskaan unohda mitään reittiä.

@app.after_request
def secure(resp):
    resp.headers["X-Frame-Options"] = "DENY"
    return resp

Antakaa kirjaston auttaa

Käsin tekeminen altistaa virheille, joten monet tiimit käyttävät Flask-Talisman-laajennusta. Se asettaa puolestanne järkevät turvallisuusotsakkeet.

from flask_talisman import Talisman
Talisman(app)

Merkitkää evästeet turvallisiksi

Käskekää selainta lähettää evästeet vain HTTPS:n kautta Secure-lipulla ja piilottakaa ne skripteiltä HttpOnly-asetuksella.

app.config["SESSION_COOKIE_SECURE"] = True

Piilottakaa palvelimen tunniste

Oletusvirhesivut voivat paljastaa versiotietoja. Server-otsakkeen lyhentäminen antaa hyökkääjille yhden vihjeen vähemmän tekniikkapinostanne.

Päättäkää TLS reunalla

Tuotannossa välityspalvelin, kuten Nginx, käsittelee yleensä varmenteen. Flask luottaa siihen ProxyFix-toiminnon avulla lukeakseen oikean skeeman ja IP-osoitteen.

Pikatarkistus

Tunnistakaa otsake, joka pakottaa käyttämään suojattua yhteyttä.

Kertaus

Otitte HTTPS:n käyttöön, lisäsitte HSTS-, nosniff-, frame- ja CSP-otsakkeet, suojasitte evästeet ja annoitte Talismanin auttaa. Kovensitte reunapalvelun hienosti!

Aloita maksutta

Opi Python tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
30
Oppitunnit
120

Usein kysytyt kysymykset

Onko oppitunti ”Tietoturvaotsakkeet ja HTTPS” ilmainen?

Kyllä – oppitunnin ”Tietoturvaotsakkeet ja HTTPS” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Flask Academy-kurssin, päivitä CoddyKit PROhon. Flask Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Tietoturvaotsakkeet ja HTTPS”?

Aseta otsakkeet, jotka estävät yleisiä hyökkäyksiä. Harjoittelet Flask Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Flask Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Flask Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.

Kuinka kauan ”Tietoturvaotsakkeet ja HTTPS”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Flask Academy-oppitunnilla?

Kyllä. Jokainen Flask Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Rajoita pyyntömäärää Flask-Limiterillä
  2. Määritä CORS selainclientteja varten
  3. Tietoturvaotsakkeet ja HTTPS
  4. Validoi syöte injektioiden estämiseksi
← Takaisin: Flask Academy