Sdílím poznámky z hardening auditu nginx konfigurace, který jsem dělal minulý měsíc. Možná to někomu ušetří čas.
Základní věci, které se v defaultní konfiguraci často přehlíží:
- Vypnout
server_tokens off;– nginx jinak v hlavičkách odhaluje verzi - Správně nastavit security headers:
X-Frame-Options,X-Content-Type-Options,Referrer-Policy autoindex off;– directory listing by default vypnutý- Omezit povolené HTTP metody jen na to, co aplikace skutečně potřebuje
- Zakázat přístup k
.git,.env,.htaccessa podobným souborům přímo v nginx
location ~ /\. {
deny all;
return 404;
}
Další vlna věcí jsou TLS konfigurace – ale to je na samostatné vlákno.