サポートされるエンドポイント設定
セキュリティヘッダー
セキュリティヘッダーとは、アプリケーションのセキュリティを向上させるために使用できるHTTPレスポンスヘッダーです。言い換えると、これらのヘッダーは、攻撃からサイトを守るためのセキュリティ上の予防措置をアクティブ化するようにウェブブラウザに指示します。
サポートされるヘッダー
Strict-Transport-Security
Strict Transport Securityは、プロトコルダウングレード攻撃とクッキーのハイジャックからウェブサイトを保護するために役立つウェブセキュリティポリシーです。このポリシーにより、ウェブサーバは非セキュアなHTTPプロトコルを一切使用することなく、セキュアなHTTPS接続のみを使用してやり取りすることが可能になります。
X-Frame-Options
X-Frame-Optionsヘッダーは、クリックジャッキング攻撃に対するウェブアプリケーションの保護を強化します。このヘッダーは、サイト上のiframeを無効化し、他者によるコンテンツの埋め込みを許可しません。
X-XSS-Protection
X-XSS-Protectionは、開発者によるクロスサイトスクリプティングフィルターの動作の変更を可能にします。これらのフィルターは安全ではないHTML入力を特定し、サイトが読み込まれないようにする、または悪意があると考えられるスクリプトを削除します。
X-Content-Type-Options
このヘッダーは、ウェブブラウザでMIMEタイプのスニッフィング機能を制御するために使用されることが一般的です。Content-Typeヘッダーが空白または欠落している場合、ブラウザはコンテンツを識別し、適切な方法でソースを表示しようとします。
Content-Security-Policy
このヘッダーは、XSS、クリックジャッキング、プロトコルダウングレード、およびフレームインジェクションなどの複数の脆弱性に対するセキュリティを強化します。有効にすると、ブラウザがページをレンダリングする方法に大きく影響します。
X-Permitted-Cross-Domain-Policies
クロスドメインポリシーファイルは、Adobe Flash PlayerまたはAdobe Acrobatなどのウェブクライアントに対してドメイン全体のデータを処理する許可を付与するXMLドキュメントです。
Referrer-Policy
Referrer-Policyヘッダーは、Referrerヘッダーで送信されたリファラ情報のうち、どの情報が行われるリクエストに包含される必要があるかを制御します。このセキュリティヘッダーは、ウェブサイトのサーバーからクライアントに対する通信に含めることができます。
Feature-Policy
Feature-Policyヘッダーは、その独自のフレームでのブラウザ機能とAPIの使用を許可および拒否するメカニズムを提供します。
Access-Control-Allow-Origin
Access-Control-Allow-Originヘッダーは、1つのウェブサイトから行われたリクエストに対する別のウェブサイトからの応答に含まれています。このヘッダーは、リクエストの許可されたオリジンも識別します。
Expect-CT
これは、サイトに対して誤って発行された証明書の使用を防ぎ、それらが見過ごされないことを確実にするレスポンスタイプのヘッダーです。
Public-Key-Pins
このレスポンスヘッダーは、HTTPSウェブサイトが、誤って発行された証明書、または不正な証明書を使用する攻撃者によるなりすましを阻止できるようにするセキュリティメカニズムです。
ヘッダーがサーバー評価に及ぼす影響
例えば、Strict-Transport-Securityヘッダーは評価に含まれます。以下がその説明です。
検証 | サーバー評価 |
---|---|
max-age<10368000(120日) | 危険 |
max-age>=10368000およびmax-age<31536000 | セキュア |
max-age>=31536000(1年) | 非常にセキュア |
注記
Strict-Transport-Securityが評価されるのは、リクエストが成功する場合のみです(HTTP 200 OK)。
HTTPレスポンスヘッダー
HTTPレスポンスヘッダーには、HTTPリクエストの受信時にサーバーがブラウザに送り返すファイルの日付、サイズ、およびタイプなどの情報があります。
HTTPレスポンスで受け取ったすべてのヘッダーは、分析用に利用できます。
暗号
セキュアな通信のため、TLSクライアントとサーバーは、セキュアな接続を行うえで両方が使用する暗号化アルゴリズムと鍵について合意する必要があります。
しかし、これには数多くの選択肢の組み合わせが考えられます。TLSは、これらの選択肢の組み合わせのうち、明確に定義されたもののみを許可します。この組み合わせは暗号スイートと呼ばれます。
Discoveryは、サーバーがサポートするすべての暗号スイートを識別し、これらのスイートを業界のベストプラクティスに基づいて非セキュア、脆弱、およびセキュアの各カテゴリに分類します。
脆弱
CBCモードのAESを使用する暗号スイート
3DES
非セキュア
RC4
EXPORT暗号
MD5を使用する暗号
Null暗号
匿名認証を使用する暗号
DES
注記
「セキュア」カテゴリは、安全に使用できる推奨暗号スイートで構成されています。