Säkerhetsheaders och HTTPS
Ange headers som blockerar vanliga attacker.
Säkerhetsheaders och HTTPS är en gratis lektion i Flask Academy på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Flask Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Flask Academy innehåller totalt 4 lektioner.
Headers som första försvar
Några svarshuvuden, eller headers, talar om för webbläsaren hur den ska bete sig säkert. De är enkla att lägga till och blockerar hela angreppsklasser.
Varför HTTPS är obligatoriskt
Över vanlig HTTP kan vem som helst på vägen läsa eller ändra trafiken. HTTPS krypterar den så att lösenord och tokens förblir privata.
Tvinga HTTPS med HSTS
Huvudet Strict-Transport-Security talar om för webbläsare att alltid använda HTTPS för er domän, även om användaren skriver http.
resp.headers["Strict-Transport-Security"] = "max-age=31536000"Stoppa MIME-sniffning
Webbläsare gissar ibland filtypen och kör filen. X-Content-Type-Options: nosniff talar om för dem att i stället lita på den angivna typen.
resp.headers["X-Content-Type-Options"] = "nosniff"Blockera clickjacking
Angripare kan dölja er webbplats i en osynlig frame. X-Frame-Options: DENY hindrar era sidor från att bäddas in över huvud taget.
resp.headers["X-Frame-Options"] = "DENY"Content Security Policy
En Content-Security-Policy begränsar varifrån skript och stilmallar får laddas. Det är det starkaste enskilda skyddet mot injicerade skript.
resp.headers["Content-Security-Policy"] = "default-src 'self'"Lägg till headers överallt
Ni anger dessa på varje svar på ett enda ställe. En after_request-hook lägger till huvudena så att ni aldrig glömmer en route.
@app.after_request
def secure(resp):
resp.headers["X-Frame-Options"] = "DENY"
return respLåt ett bibliotek hjälpa till
Att göra detta för hand leder lätt till fel, så många team väljer Flask-Talisman. Det ställer in förnuftiga säkerhetsheaders åt er.
from flask_talisman import Talisman
Talisman(app)Märk cookies som säkra
Instruera webbläsaren att bara skicka cookies över HTTPS med flaggan Secure, och dölj dem från skript med HttpOnly.
app.config["SESSION_COOKIE_SECURE"] = TrueDölj serverns banner
Standardiserade felsidor kan läcka versionsinformation. Genom att rensa Server-huvudet får angripare en ledtråd mindre om er teknikstack.
Avsluta TLS vid kanten
I produktion hanterar en proxy som Nginx vanligtvis certifikatet. Flask litar på den via ProxyFix för att läsa av det riktiga schemat och IP-numret.
Snabb kontroll
Identifiera det header som tvingar fram säker transport.
Sammanfattning
Ni aktiverade HTTPS, lade till HSTS-, nosniff-, frame- och CSP-headers, säkrade cookies och lät Talisman hjälpa till. Ni härdade kanten på ett bra sätt!
Lär dig Python med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Säkerhetsheaders och HTTPS” gratis?
Ja – hela texten till ”Säkerhetsheaders och HTTPS” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Flask Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i Flask Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Säkerhetsheaders och HTTPS”?
Ange headers som blockerar vanliga attacker. Ni övar på Flask Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Flask Academy?
Du behöver inga förkunskaper. Utbildningen i Flask Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”Säkerhetsheaders och HTTPS”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Flask Academy-lektionen?
Ja. Varje Flask Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Begränsa begäranden med Flask-Limiter
- Konfigurera CORS för webbläsarklienter
- Säkerhetsheaders och HTTPS
- Validera indata för att stoppa injektioner