콘텐츠로 이동

4507-nginx-servertoken-server_tokens 지시어를 off로 설정


규칙 ID

  • 4507-nginx-servertoken

카테고리

  • nginx

수준

  • info

호환 버전

  • Linux

설명

  • server_tokens 지시어는 오류 페이지와 Server HTTP 응답 헤더 필드에 NGINX 버전 및 운영체제 버전을 표시합니다. 이 정보는 표시되어서는 안 됩니다.

스캔 빈도

  • 0 */30 * * *

이론적 근거

  • 공격자는 이러한 응답 헤더를 사용하여 웹사이트에서 정찰을 수행한 후, 기본 기술과 관련된 특정 알려진 취약점을 대상으로 공격할 수 있습니다. 버전을 숨기면 잠재적 공격자의 속도를 늦추고 일부 공격을 차단할 수 있습니다.

위험 항목

  • nginx 보안

감사 방법

  • 다음 명령을 실행하여 확인합니다.
curl -I 127.0.0.1 | grep -i server
# 결과가 아래와 같다면 server_token을 비활성화하는 것이 좋습니다.
Server: nginx/1.14.0

조치

  • 다음 명령을 실행합니다. server_tokens 지시어를 비활성화하려면 nginx.conf의 server 코드 블록 내에서 off로 설정합니다.
    server {
     ...
     server_tokens off;
     ...
    }
    

영향

  • 없음

기본값

  • 기본적으로 server_tokens의 기본값은 활성화 상태입니다.

참고 문헌

  • 없음

CIS 제어

  • 없음

문서 평가

이 페이지가 도움이 되었나요?