nginx aviso de segurança do proxy reverso

1

Olá, recebemos esse aviso da verificação de conformidade PCI das métricas de segurança. Existe alguma maneira de corrigir esse problema?

TCP 80 http

Descrição: Detecção de proxy reverso HTTP

Sinopse: Um proxy HTTP transparente ou reverso está sendo executado nessa porta.

Impacto: Esse servidor da web pode ser acessado por meio de um proxy HTTP reverso.

Dados recebidos: Pode haver um proxy de armazenamento em cache no caminho para este servidor da web: HIT from Backend

Resolução: n / a

Fator de risco: Médio / CVSS2 Pontuação base: 5.8

(AV: N / AC: M / Au: N / C: P / I: P / A: N) CVE: CVE-2004-2320 CVEs adicionais: CVE-2007-3008 CVE-2005-3498 CVE- 2005-3398 [Menos]

    
por James 26.11.2013 / 11:07

1 resposta

1

Esse aviso é bobo e beira o absurdo. Você pode me citar sobre isso. Os CVEs dados não têm absolutamente nenhuma relevância para a situação descrita pelo aviso, e o que mais indica para mim é a strong possibilidade de o fornecedor ser incompetente. Você pode me citar sobre isso também.

De qualquer forma, o "problema" é que sua configuração nginx adiciona explicitamente um cabeçalho aparentemente desnecessário que fornece uma quantidade pequena (e quase inútil, a menos que você depure o servidor) de informações sobre sua configuração de proxy reverso, fastcgi ou caching . Se você procurar suas configurações do nginx, você irá encontrá-lo:

      add_header X-Cache "HIT from Backend";

Remover isso deve corrigir o "problema".

Também é uma boa idéia não copiar a configuração do servidor cegamente da Internet sem saber exatamente o que ela faz; esse bit em particular tem sido amplamente copiado com absolutamente nenhuma explicação de seu propósito que eu possa encontrar.

Você também pode informar ao fornecedor que ele precisa corrigir esse teste, pois está gerando falsos positivos.

    
por 26.11.2013 / 17:36

Tags