1. Web サーバー

Web サーバー

Version:
日本語翻訳に関する免責事項

このページの翻訳はAIによって自動的に行われました。可能な限り正確な翻訳を心掛けていますが、原文と異なる表現や解釈が含まれる場合があります。正確で公式な情報については、必ず英語の原文をご参照ください。

クライアントは、Web サーバーに HTTP 要求を行う場合、いくつかの HTTP ヘッダーとともに要求を送信します。 既定の設定では、これらのヘッダーの一部には、攻撃に対するサーバーの脆弱性を高める可能性のある情報が含まれています。

したがって、次のヘッダーをオフにすることを強くお勧めします。

  • Server: サーバーが HTTP 要求を処理するために使用するソフトウェア。 例: 「Microsoft-IIS/7.5」。
  • X-Powered-By: Web アプリケーションによって実行されているテクノロジーまたはフレームワークを指定します。 例: 「PHP/5.4.0」。
  • X-AspNet-Version: ASP.NET バージョンを保持します。 例: 「4.0.303319」。
  • X-AspNetMvc-Version: ASP.NET に固有で、MVC バージョンを識別します。 例: 「3.0」。

また、X-Content-Type-Options ヘッダーを nosniff に設定します。 nosniff 応答ヘッダーは、Web サイトにセキュリティを追加する方法です。 nosniff 応答ヘッダーは、ブラウザーがサーバーによって宣言されている応答から離れて、応答の content-type を mime-sniff しようとするのを防ぎます。

次のセクションでは、これらの対策がどのように適用されるかについて説明します。

Server

IIS 10 以降

バージョン 10 (Windows Server 2016 に同梱) 以降、Server ヘッダーは、web.config ファイルを更新することで削除されます。

例:

<htmlblock><system.webServer><blocklinebreak/>  <security><blocklinebreak/>    <requestFiltering removeServerHeader="true"/><blocklinebreak/>  </security><blocklinebreak/></system.webServer></htmlblock>

古いバージョン

古いバージョンはヘッダーの削除をサポートしていませんが、値は書き換えルールによって変更されています。

例:

この記事を改善するための提案がある場合は、 お知らせください!