4507-nginx-servertoken-server_tokens ディレクティブを off に設定する
ルールID
カテゴリ
レベル
互換バージョン
説明
- server_tokens ディレクティブは、エラーページと Server HTTP レスポンスヘッダーフィールドに NGINX のバージョン番号と OS バージョンを表示します。この情報は表示すべきではありません。
スキャン頻度
理論的根拠
- 攻撃者は、これらのレスポンスヘッダーを使用して Web サイトの偵察を行い、基盤技術に関連する特定の既知の脆弱性を標的に攻撃する可能性があります。バージョンを隠すことで、攻撃の速度を低下させ、一部の潜在的な攻撃者を阻止できます。
リスク項目
監査方法
curl -I 127.0.0.1 | grep -i server
# 結果が以下のように表示される場合は、server_token を無効にすることを推奨します
Server: nginx/1.14.0
修復方法
- 以下のコマンドを実行します:
server_tokens ディレクティブを無効にするには、nginx.conf の server ブロック内で次のように設定します:
server {
...
server_tokens off;
...
}
影響
デフォルト値
- デフォルトでは、server_tokens のデフォルト値は有効(オン)です。
参考資料
CIS コントロール