← Cloudflare Cache / cache / cache-security
Ochrana před web cache poisoningem
Útok typu cache poisoning využívá žádost HTTP k tomu, aby přiměl origin server odpovědět škodlivým prostředkem se stejným klíčem mezipaměti jako čistá žádost. V důsledku toho se tento zavlečený prostředek uloží do mezipaměti a je doručován dalším uživatelům.
Síť pro doručování obsahu (CDN), jako je Cloudflare, používá k porovnání nových žádostí s uloženými prostředky klíče mezipaměti. CDN pak určí, zda se má prostředek doručit z mezipaměti, nebo zda se má vyžádat přímo z origin serveru.
Zjistěte více o Cache Poisoning
Chcete-li lépe porozumět rizikům a zranitelnostem spojeným s cache poisoning, přečtěte si následující zdroje:
Do cache ukládejte pouze skutečně statické soubory
Zkontrolujte konfiguraci ukládání do mezipaměti na svém původním webovém serveru a ujistěte se, že do mezipaměti ukládáte pouze statické soubory, které nijak nezávisí na vstupu uživatele. Více o ukládání do mezipaměti Cloudflare se dozvíte zde:
- Které přípony souborů Cloudflare ukládá do mezipaměti u statického obsahu?
- Jak Cloudflare sdělím, co má ukládat do mezipaměti?
Nedůvěřujte datům v HTTP hlavičkách
Útočníci mohou zneužít hlavičky HTTP k vložení škodlivého obsahu do odpovědí uložených v mezipaměti. Pokud vaše aplikace například vrací hodnotu nedůvěryhodné hlavičky v těle odpovědi, může toho útočník využít k provedení cross-site scriptingu (XSS) prostřednictvím mezipaměti. Toto riziko snížíte následovně:
- Nespoléhejte se na hodnoty v HTTP hlavičkách, pokud nejsou součástí vašeho cache key.
- Nezahrnujte nedůvěryhodné hodnoty hlaviček do těla odpovědi.
Nedůvěřujte tělům GET požadavků
Cloudflare ukládá do mezipaměti obsah těl požadavků GET, do cache key ale nejsou zahrnuta. Těla požadavků GET je třeba považovat za nedůvěryhodná a neměla by měnit obsah odpovědi. Pokud tělo GET může změnit obsah odpovědi, zvažte obejití mezipaměti nebo použití požadavku POST.
Sledujte bezpečnostní doporučení k webu
Chcete-li být informováni o bezpečnostních hrozbách na internetu, Cloudflare doporučuje pravidelně sledovat bezpečnostní upozornění. Mezi ta oblíbenější patří: