Server versie-informatie verbergen voor hackers
Web, mail, FTP en SSH servers lekken standaard allemaal versies.
- Beantwoordt
- Waarom zou je server versie-informatie verbergen, en waar lekt die?
- Onderwerpen
- SSH · cloud · cyber-security · data · hacking · howto · linux · networking · programming · server · web · work
- Volledig artikel op willem.com
- https://willem.com/nl/2018-03-10_cyberbeveiliging-5-eenvoudige-tips-om-je-server-te-beschermen-tegen-hackers/
Samenvatting
Versienummers laten hackers bekende kwetsbaarheden opzoeken voor precies jouw software. In 2018 verwijderde ik ze uit HTTP headers, hello banners van mailservers, x-powered-by headers, FTP begroetingen en OpenSSH, dat standaard informatie over het besturingssysteem verklapte.
Volledige tekst
Elk type server lekt ergens. Webservers als Apache, NGINX en IIS zetten versies in HTTP headers. Mailservers zoals Postfix, Exim, Dovecot en Sendmail melden de hunne in de hello banner, direct na een SMTP, IMAP of POP3 verbinding. PHP, .NET en Java voegen een x-powered-by header toe. WordPress lekt via HTML output en de bestandsnamen van CSS, JavaScript en afbeeldingen uit plugins en themes. FTP, SFTP en WebDAV servers begroeten je met hun versie nog voor je bent ingelogd, en OpenSSH geeft standaard versie-informatie over het besturingssysteem prijs. Versies verbergen is een van de vijf maatregelen die ik aanraad, naast minder software installeren, een firewall die standaard alles blokkeert, SSH keys in plaats van wachtwoorden, en regelmatig logs en updates controleren.