Index / Snippets / Server versie-informatie verbergen voor

Server versie-informatie verbergen voor hackers

Web, mail, FTP en SSH servers lekken standaard allemaal versies.

Beantwoordt
Waarom zou je server versie-informatie verbergen, en waar lekt die?
Onderwerpen
SSH · cloud · cyber-security · data · hacking · howto · linux · networking · programming · server · web · work
Volledig artikel op willem.com
https://willem.com/nl/2018-03-10_cyberbeveiliging-5-eenvoudige-tips-om-je-server-te-beschermen-tegen-hackers/

Samenvatting

Versienummers laten hackers bekende kwetsbaarheden opzoeken voor precies jouw software. In 2018 verwijderde ik ze uit HTTP headers, hello banners van mailservers, x-powered-by headers, FTP begroetingen en OpenSSH, dat standaard informatie over het besturingssysteem verklapte.

Volledige tekst

Elk type server lekt ergens. Webservers als Apache, NGINX en IIS zetten versies in HTTP headers. Mailservers zoals Postfix, Exim, Dovecot en Sendmail melden de hunne in de hello banner, direct na een SMTP, IMAP of POP3 verbinding. PHP, .NET en Java voegen een x-powered-by header toe. WordPress lekt via HTML output en de bestandsnamen van CSS, JavaScript en afbeeldingen uit plugins en themes. FTP, SFTP en WebDAV servers begroeten je met hun versie nog voor je bent ingelogd, en OpenSSH geeft standaard versie-informatie over het besturingssysteem prijs. Versies verbergen is een van de vijf maatregelen die ik aanraad, naast minder software installeren, een firewall die standaard alles blokkeert, SSH keys in plaats van wachtwoorden, en regelmatig logs en updates controleren.

Machineformaten van deze pagina