Cacheförgiftning och skydd av cachelagret
Lär dig hur cacheförgiftning och deception-attacker fungerar och hur du stärker cachelagret mot dem genom noggrann hantering av nycklar och headers.
Cacheförgiftning och skydd av cachelagret är en gratis lektion i Cache-strategier: Redis + CDN + edge computing på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cache-strategier: Redis + CDN + edge computing, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cache-strategier: Redis + CDN + edge computing innehåller totalt 4 lektioner.
Vad är cacheförgiftning
Cacheförgiftning på webben lurar en cache att lagra ett skadligt svar som sedan levereras till andra användare. Angriparen manipulerar en indata som påverkar svaret men inte ingår i cache-nyckeln.
- Angriparen skickar en specialutformad begäran
- Origin-servern återspeglar angriparens indata i svaret
- Cachen lagrar svaret och levererar det till alla
Indata som inte ingår i nyckeln är risken
Grundorsaken är en indata som inte ingår i nyckeln: en header eller parameter som ändrar svaret men har uteslutits från cache-nyckeln. Om angriparen styr den kan hen förgifta den gemensamma posten.
Exempel: förgiftning via en anpassad header
Föreställ dig att origin-servern återspeglar X-Forwarded-Host i en genererad URL, medan cachen ignorerar den headern. Angriparen anger sin egen domän, och den cachade sidan pekar då alla användare mot angriparens resurser.
GET / HTTP/1.1
Host: example.com
X-Forwarded-Host: evil.comGod hantering av cache-nycklar
Det främsta försvaret är att ta med all indata som påverkar svaret i cache-nyckeln eller att ta bort farliga headers innan cachning. Återspegla aldrig opålitliga headers i cachat innehåll.
Cachebedrägeri
Cachebedrägeri lurar cachen att lagra privat data under en URL som ser offentlig ut. Angriparen lägger till ett falskt statiskt filändelse så att cachen behandlar en känslig sida som en cachningsbar resurs.
https://app.com/account/info.css (still serves the private account page)Skydda mot cachebedrägeri
Skydda er genom att cacha utifrån den faktiska Content-Type och uttryckliga regler, inte enbart utifrån URL:ens filändelse. Cacha aldrig svar som är märkta med private eller som anger autentiseringscookies.
Ta bort riskfyllda headers
Konfigurera edge-lagret så att headers som en angripare inte ska kunna styra tas bort innan de når origin-servern eller cachen, till exempel headers av typen forwarded-host, såvida de inte uttryckligen är betrodda.
proxy_set_header X-Forwarded-Host "";Sanera återspeglade värden
Om origin-servern måste återge ett värde ska du validera och koda det. Skapa aldrig cachningsbara URL:er eller skript direkt från headers i begäran utan strikt tillåtelselista.
Separera autentiserad trafik
Autentiserade svar bör i allmänhet kringgå gemensamma cacher. Dirigera inloggade begäranden runt den offentliga cachen eller märk dem med private, no-store så att de aldrig delas.
Cache-Control: private, no-storeÖvervaka cacheförgiftning
Håll utkik efter avvikelser: plötsliga cacheposter med oväntade värdar, toppar i 4xx efter en driftsättning eller rapporter om att användare ser främmande innehåll. Med upptäckt kan du rensa cachen snabbt.
Checklista för härdning
Skydda cachelagret genom att:
- Inkludera all indata som påverkar svaret i nyckeln
- Ta bort opålitliga forwarding-headers
- Cacha utifrån innehållstyp, inte URL-filändelse
- Aldrig cacha privata eller autentiserade svar
- Koda alla återspeglade värden från begäran
Snabbkontroll
Testa dina kunskaper om cachesäkerhet.
Sammanfattning
Du har lärt dig hur attacker med cacheförgiftning och cachebedrägeri utnyttjar indata som inte ingår i nyckeln och URL-baserad cachning. Du har sett följande försvar: noggrann hantering av cache-nycklar, borttagning av opålitliga headers, cachning utifrån innehållstyp, att aldrig dela autentiserade svar samt övervakning efter avvikelser.
Lär dig Cache-strategier: Redis + CDN + edge computing med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 12
- Lektioner
- 48
Vanliga frågor
Är lektionen ”Cacheförgiftning och skydd av cachelagret” gratis?
Ja – hela texten till ”Cacheförgiftning och skydd av cachelagret” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cache-strategier: Redis + CDN + edge computing, kan Ni uppgradera till CoddyKit PRO. Kursen i Cache-strategier: Redis + CDN + edge computing innehåller totalt 4 lektioner.
Vad lär jag mig i ”Cacheförgiftning och skydd av cachelagret”?
Lär dig hur cacheförgiftning och deception-attacker fungerar och hur du stärker cachelagret mot dem genom noggrann hantering av nycklar och headers. Ni övar på Cache-strategier: Redis + CDN + edge computing med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cache-strategier: Redis + CDN + edge computing?
Du behöver inga förkunskaper. Utbildningen i Cache-strategier: Redis + CDN + edge computing på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.
Hur lång tid tar lektionen ”Cacheförgiftning och skydd av cachelagret”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cache-strategier: Redis + CDN + edge computing-lektionen?
Ja. Varje Cache-strategier: Redis + CDN + edge computing-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Cache-reserver och Circuit Breaker
- Bästa säkerhetspraxis för cachar
- Framtida trender inom cachning
- Cacheförgiftning och skydd av cachelagret