4507-nginx-servertoken-server_tokens 지시어를 off로 설정
규칙 ID
카테고리
수준
호환 버전
설명
- server_tokens 지시어는 오류 페이지와 Server HTTP 응답 헤더 필드에 NGINX 버전 및 운영체제 버전을 표시합니다. 이 정보는 표시되어서는 안 됩니다.
스캔 빈도
이론적 근거
- 공격자는 이러한 응답 헤더를 사용하여 웹사이트에서 정찰을 수행한 후, 기본 기술과 관련된 특정 알려진 취약점을 대상으로 공격할 수 있습니다. 버전을 숨기면 잠재적 공격자의 속도를 늦추고 일부 공격을 차단할 수 있습니다.
위험 항목
감사 방법
curl -I 127.0.0.1 | grep -i server
# 결과가 아래와 같다면 server_token을 비활성화하는 것이 좋습니다.
Server: nginx/1.14.0
조치
- 다음 명령을 실행합니다.
server_tokens 지시어를 비활성화하려면 nginx.conf의 server 코드 블록 내에서
off로 설정합니다.
server {
...
server_tokens off;
...
}
영향
기본값
- 기본적으로 server_tokens의 기본값은 활성화 상태입니다.
참고 문헌
CIS 제어