Sikkerhetsheadere og HTTPS
Angi headere som blokkerer vanlige angrep.
Sikkerhetsheadere og HTTPS er en gratis leksjon i Flask Academy på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Flask Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Flask Academy inneholder totalt 4 leksjoner.
Svarhoder som første forsvar
Noen få svarhoder forteller nettleseren hvordan den skal opptre trygt. De er enkle å legge til og blokkerer hele angrepsklasser.
Hvorfor HTTPS ikke kan forhandles bort
Over vanlig HTTP kan alle som befinner seg på veien, lese eller endre trafikken. HTTPS krypterer den, slik at passord og token forblir private.
Tving HTTPS med HSTS
Strict-Transport-Security-hodet forteller nettlesere at de alltid skal bruke HTTPS for domenet Deres, selv om brukeren skriver inn http.
resp.headers["Strict-Transport-Security"] = "max-age=31536000"Stopp MIME-gjetting
Nettlesere gjetter noen ganger filtypen og kjører filen. X-Content-Type-Options: nosniff ber dem stole på typen De har oppgitt i stedet.
resp.headers["X-Content-Type-Options"] = "nosniff"Blokker klikkj kapring
Angripere kan skjule nettstedet Deres i en usynlig ramme. X-Frame-Options: DENY hindrer at sidene Deres vises i rammer.
resp.headers["X-Frame-Options"] = "DENY"Content Security Policy
En Content-Security-Policy begrenser hvor skript og stilark kan lastes inn fra. Det er det sterkeste enkeltvernet mot injiserte skript.
resp.headers["Content-Security-Policy"] = "default-src 'self'"Legg til hoder overalt
De setter disse på hvert svar på ett sted. En after_request-krok legger til hodene, slik at De aldri glemmer en rute.
@app.after_request
def secure(resp):
resp.headers["X-Frame-Options"] = "DENY"
return respLa et bibliotek hjelpe
Manuell håndtering fører lett til feil, så mange team velger Flask-Talisman. Det setter fornuftige sikkerhetshoder for Dem.
from flask_talisman import Talisman
Talisman(app)Merk informasjonskapsler som sikre
Be nettleseren sende informasjonskapsler bare over HTTPS med flagget Secure, og skjul dem for skript med HttpOnly.
app.config["SESSION_COOKIE_SECURE"] = TrueSkjul serverbanneret
Standardfeilsider kan lekke versjonsinformasjon. Ved å korte ned Server-hodet gir De angriperne ett hint mindre om stakken Deres.
Avslutt TLS ved kanten
I produksjon håndterer en proxy som Nginx vanligvis sertifikatet. Flask stoler på den via ProxyFix for å lese den faktiske protokollen og IP-adressen.
Rask sjekk
Finn hodet som tvinger frem sikker transport.
Oppsummering
De aktiverte HTTPS, la til HSTS-, nosniff-, frame- og CSP-hoder, sikret informasjonskapsler og lot Talisman hjelpe. De sikret kanten på en god måte!
Lær deg Python med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «Sikkerhetsheadere og HTTPS» gratis?
Ja – hele teksten i «Sikkerhetsheadere og HTTPS» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Flask Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Flask Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Sikkerhetsheadere og HTTPS»?
Angi headere som blokkerer vanlige angrep. Du øver på Flask Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Flask Academy?
Ingen tidligere erfaring er nødvendig. Flask Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.
Hvor lang tid tar leksjonen «Sikkerhetsheadere og HTTPS»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Flask Academy-leksjonen?
Ja. Alle Flask Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Begrens forespørsler med Flask-Limiter
- Konfigurer CORS for nettleserklienter
- Sikkerhetsheadere og HTTPS
- Valider inndata for å stoppe injeksjoner