Flask Academy · Pelajaran

Pengepala Keselamatan dan HTTPS

Tetapkan pengepala yang menyekat serangan biasa.

Pelajaran 3 daripada 413 langkah

Pengepala Keselamatan dan HTTPS ialah pelajaran Flask Academy percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Flask Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Flask Academy merangkumi sejumlah 4 pelajaran.

Pengepala sebagai Pertahanan Pertama

Beberapa pengepala respons memberitahu pelayar cara bertindak dengan selamat. Pengepala ini mudah ditambahkan dan menyekat pelbagai jenis serangan.

Mengapakah HTTPS Tidak Boleh Ditawar

Melalui HTTP biasa, sesiapa sahaja di sepanjang laluan boleh membaca atau mengubah trafik. HTTPS menyulitkannya supaya kata laluan dan token kekal sulit.

Paksa HTTPS dengan HSTS

Pengepala Strict-Transport-Security memberitahu pelayar supaya sentiasa menggunakan HTTPS untuk domain anda, walaupun pengguna menaip http.

resp.headers["Strict-Transport-Security"] = "max-age=31536000"

Hentikan Penghidu MIME

Pelayar kadangkala meneka jenis fail dan menjalankannya. X-Content-Type-Options: nosniff memberitahu pelayar supaya mempercayai jenis yang anda nyatakan.

resp.headers["X-Content-Type-Options"] = "nosniff"

Sekat Clickjacking

Penyerang boleh menyembunyikan laman anda dalam bingkai yang tidak kelihatan. X-Frame-Options: DENY menghalang halaman anda daripada dibingkaikan sama sekali.

resp.headers["X-Frame-Options"] = "DENY"

Dasar Keselamatan Kandungan

Content-Security-Policy mengehadkan tempat skrip dan gaya boleh dimuatkan. Ia ialah satu perlindungan paling kukuh terhadap skrip yang disuntik.

resp.headers["Content-Security-Policy"] = "default-src 'self'"

Tambahkan Pengepala di Semua Tempat

Anda menetapkan semua ini pada setiap respons di satu tempat. Cangkuk after_request mengecap pengepala supaya anda tidak pernah terlupa mana-mana laluan.

@app.after_request
def secure(resp):
    resp.headers["X-Frame-Options"] = "DENY"
    return resp

Biarkan Pustaka Membantu

Melakukannya secara manual mudah menyebabkan ralat, jadi banyak pasukan menggunakan Flask-Talisman. Ia menetapkan pengepala keselamatan yang munasabah untuk anda.

from flask_talisman import Talisman
Talisman(app)

Tandakan Kuki sebagai Selamat

Beritahu pelayar supaya menghantar kuki hanya melalui HTTPS dengan bendera Secure, dan sembunyikannya daripada skrip dengan HttpOnly.

app.config["SESSION_COOKIE_SECURE"] = True

Sembunyikan Sepanduk Pelayan

Halaman ralat lalai boleh membocorkan versi. Memendekkan pengepala Server mengurangkan satu petunjuk tentang susunan sistem anda yang boleh digunakan penyerang.

Tamatkan TLS di Hujung Rangkaian

Dalam pengeluaran, proksi seperti Nginx biasanya mengendalikan sijil. Flask mempercayainya melalui ProxyFix untuk membaca skema dan IP sebenar.

Semakan Pantas

Kenal pasti pengepala yang memaksa pengangkutan selamat.

Ringkasan

Anda mendayakan HTTPS, menambahkan pengepala HSTS, nosniff, bingkai dan CSP, mengukuhkan kuki, serta membiarkan Talisman membantu. Anda telah mengukuhkan bahagian hujung rangkaian dengan baik!

Percuma untuk bermula

Pelajari Python dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Pengepala Keselamatan dan HTTPS” percuma?

Ya — teks penuh “Pengepala Keselamatan dan HTTPS” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Flask Academy, tingkat taraf kepada CoddyKit PRO. Kursus Flask Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Pengepala Keselamatan dan HTTPS”?

Tetapkan pengepala yang menyekat serangan biasa. Anda berlatih Flask Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Flask Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Flask Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.

Berapa lamakah pelajaran “Pengepala Keselamatan dan HTTPS” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Flask Academy ini?

Ya. Setiap pelajaran Flask Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Hadkan Permintaan dengan Flask-Limiter
  2. Konfigurasikan CORS untuk Klien Pelayar
  3. Pengepala Keselamatan dan HTTPS
  4. Sahkan Input untuk Menghentikan Suntikan
← Kembali ke Flask Academy