コンテンツにスキップ

4509-nginx-xpoweredby-NGINX リバースプロキシで情報公開を無効にする方法


ルールID

  • 4509-nginx-xpoweredby

カテゴリ

  • nginx

レベル

  • info

対応バージョン

  • Linux

説明

  • server ヘッダーと X-Powered-By ヘッダーは、アプリケーションが使用する基盤技術を特定します。明示的に指示がない場合、NGINX リバースプロキシはこれらのヘッダーを透過的に渡す可能性があります。これらのヘッダーを削除することを推奨します。

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • 攻撃者はこれらのレスポンスヘッダーを利用して Web サイトの偵察を行い、その後、特定された基盤技術に関連する既知の脆弱性を標的にする可能性があります。これらのヘッダーを削除することで、標的型攻撃の可能性を低減できます。

リスク項目

  • nginx セキュリティ

監査方法

  • 以下のコマンドを実行して確認します:
grep proxy_hide_header /etc/nginx/nginx.conf
# 表示されるべき内容
proxy_hide_header X-Powered-By;
# 設定がない場合は追加を推奨

修正方法

  • ファイル /etc/nginx/nginx.conf を編集し、ヘッダー情報を追加します。例:
    location /docs {
    ....
    proxy_hide_header X-Powered-By;
    proxy_hide_header Server;
    ....
    }
    

影響

  • なし

デフォルト値

  • デフォルトでは、この設定はありません。

参考文献

  • なし

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?