Категория: Веб-сервер и инфраструктура

server_tokens

Настройка nginx, которая, если оставлена включённой, показывает точную версию nginx в каждом ответе, давая атакующим преимущество в поиске уязвимостей, характерных для этой версии.

Почему это простое и низкорисковое исправление

Отключение server_tokens убирает информацию о версии из каждого ответа одной строкой конфигурации без функционального влияния на сайт, что делает это одним из самых ценных и наименее трудозатратных изменений, доступных на сервере nginx.

От чего это не защищает

Скрытие номера версии снижает лёгкую разведку, но не устраняет реальную уязвимость. Сервер, скрывающий версию, но всё ещё работающий на реально устаревшем, уязвимом ПО, лишь незначительно безопаснее того, что её раскрывает.

Часто задаваемые вопросы

Делает ли скрытие версии nginx сервер безопасным?

Нет, само по себе это убирает лишь один элемент разведки; поддержание самого nginx в обновлённом состоянии — вот что реально закрывает известные уязвимости.

Как отключить server_tokens?

Установив "server_tokens off;" в конфигурации nginx, обычно в блоке http, и перезагрузив nginx, чтобы изменение вступило в силу.

Есть ли аналогичная настройка у других веб-серверов?

Да, у большинства веб-серверов есть какая-то форма опции скрытия версии, часто под похожей директивой, хотя точный синтаксис отличается в зависимости от ПО.

Хотите увидеть, в каком состоянии ваш сервер?

Запустите бесплатную read-only проверку сервера или откройте Security Lab и посмотрите цикл обнаружение, сдерживание, восстановление, проверка в действии.

Получить бесплатную проверку сервераОткрыть Security Lab