如何配置 Apache 避免网站 XSS 漏洞攻击 ?

跨站点脚本,通常称为 XSS,是一种流行的 web 安全领域客户端攻击形式。它涉及到向 web 应用程序注入恶意脚本。一旦注入,这些脚本利用受损的应用程序访问用户的浏览器。当毫无戒心的用户使用浏览器时,这些脚本被执行,它们被认为是来自可信的源,从而绕过正常的安全检查。
Apache 设置 XSS 防护
保护 Apache HTTP Server 免受 XSS 攻击的一种有效方法是实现 X-XSS-Protection 消息头,这种方法既简单又强大。
1. 编辑配置文件
切换到 Apache 配置文件。对于 Linux 上安装的 Apache,该文件通常位于 /etc/httpd/conf/httpd.conf;
对于其他配置,该文件通常位于 /etc/apache2/conf-enabled/security.conf
2. 设置 X-XSS-Protection 头信息
在配置文件中添加如下一行:
Header always set X-XSS-Protection "1; mode=block"
这行代码指示服务器始终设置 X-XSS-Protection 头信息, “1; mode=block” 会激活大多数现代 Web 浏览器中内置的 XSS 过滤器。
3. 保存配置文件
添加行后,保存文件并关闭编辑器。
4. 重启 Apache 服务器
使用如下命令重启 Apache 服务器:
sudo systemctl restart apache2
注意: 启用这些设置后,如果浏览器检测到跨网站脚本攻击,将尝试净化页面和恶意脚本。此外,在更严重的情况下,它可能会完全阻止页面的呈现,以保护用户的数据和隐私。
验证 XSS 保护设置
使用任何 Web 浏览器访问您的网站,按 F11 键访问浏览器的 “检查元素” 工具。这将允许您检查 Web 请求的头部。查找与 XSS Protect 相关的头部值,如下图所示。

我的开源项目
评论已关闭
