【发布时间】:2016-06-21 03:41:01
【问题描述】:
问题
我想在red5中隐藏我的tomcat版本的身份。 到目前为止,我已经完成了以下工作:
- 删除了
webapps文件夹中除vod和root\web-inf之外的所有不必要的目录。其他目录/webapps 不是必需的。 -
根据https://stackoverflow.com/a/25237686/1688441 的答案,我在
conf/j2ee-container.xml添加了一个error valve。</bean> <bean id="valve.error" class="org.apache.catalina.valves.ErrorReportValve"> v<property name="showServerInfo" value="false" /> <property name="showReport" value="false" /> </bean> </list>
发生错误时页面现在非常空:
HTTP Status 404 - /testing
但是我还没有找到如何做剩下的三件事:
- 隐藏响应标头大纲版本 (
Server:Apache-Coyote/1.1) - 禁用目录浏览
- 隐藏网站图标
2 和 3 对我来说应该比较容易找到....但不确定 1 。
当前的tomcat是Apache Tomcat/7.0.57
关于隐匿安全性的免责声明
这并不意味着我赞同只依靠默默无闻的安全性。相反,我相信隐藏版本会给攻击增加一点延迟,迫使攻击者执行更多信息收集。 OWASP 认为减少信息泄露是最佳实践。
【问题讨论】: