4509-nginx-xpoweredby-NGINX 리버스 프록시에서 정보 공개 비활성화 확인
규칙 ID
카테고리
레벨
호환 버전
설명
server 및 X-Powered-By 헤더는 애플리케이션에서 사용하는 기본 기술을 나타낼 수 있습니다. 명시적으로 지시하지 않으면 NGINX 리버스 프록시가 이러한 헤더를 전달할 수 있으므로, 이를 제거해야 합니다.
스캔 빈도
이론적 근거
- 공격자는 이러한 응답 헤더를 사용하여 웹사이트에 대한 정찰을 수행한 후, 기본 기술과 관련된 특정 알려진 취약점을 대상으로 공격할 수 있습니다. 이러한 헤더를 제거하면 표적 공격 가능성을 줄일 수 있습니다.
위험 항목
감사 방법
grep proxy_hide_header /etc/nginx/nginx.conf
# 출력은 다음과 같아야 합니다.
proxy_hide_header X-Powered-By;
# 출력이 없으면 추가하는 것을 권장합니다.
조치
/etc/nginx/nginx.conf 파일을 편집하고 헤더 정보를 추가합니다. 예시:
location /docs {
....
proxy_hide_header X-Powered-By;
proxy_hide_header Server;
....
}
영향
기본값
참고 문헌
CIS 제어