禁用HTTP危险方法在htaccess web.config nginx.conf写法_curl测试方法_站长必看
很多站长在安全扫描报告中会看到"允许TRACE方法""HTTP方法OPTIONS信息泄露"这类低危漏洞,不知道该如何处理。其实禁用这些危险HTTP方法只需要在Web服务器配置中添加几行规则,不同服务器(Nginx、Apache、IIS)的配置方式略有不同,但原理都是一样的:只允许网站正常运行所需的方法,其他方法全部返回405或403。
IIS禁用危险HTTP方法需要在web.config中配置。使用
TRACE方法的主要风险是XST(Cross-Site Tracing,跨站追踪)攻击。攻击者可以利用TRACE方法结合XSS漏洞,获取用户的Cookie等敏感信息。虽然现代浏览器大多已经禁止了XMLHttpRequest发送TRACE请求,但仍然有其他方式可以利用。禁用TRACE方法是WASC(Web应用安全联盟)推荐的安全配置项,PCI DSS合规也要求禁用TRACE方法。
OPTIONS方法的风险在于信息泄露。发送OPTIONS请求到服务器,响应头中的Allow字段会列出服务器支持的所有HTTP方法,攻击者可以通过这个信息判断服务器是否开启了WebDAV、是否支持PUT/DELETE方法,从而制定进一步的攻击方案。虽然OPTIONS方法本身不能直接造成危害,但它为攻击者提供了信息收集的便利。对于不需要CORS跨域的网站,完全可以禁用OPTIONS方法。
对于使用虚拟主机的站长,如果主机商不允许修改服务器主配置,可以通过.htaccess(Apache)或web.config(IIS)来配置。Nginx虚拟主机通常不支持用户自定义配置,需要联系主机商添加,或者通过CDN层面的WAF规则来拦截危险方法。部分CDN提供了HTTP方法过滤功能,可以在CDN后台配置只允许GET和POST,从入口处拦截危险方法。
站长反馈:网站被安全扫描报出TRACE方法启用的低危漏洞,按照教程在Nginx配置中加了一行规则,重新扫描后漏洞消除,整个过程不到5分钟。后来测试了一下,OPTIONS也一起禁用了,网站功能没有任何影响。
安全提示:禁用HTTP危险方法只是安全加固的一项,不能替代其他安全措施。它能防止特定类型的攻击,但对于SQL注入、XSS、文件上传漏洞等没有防护效果。建议结合WAF、程序升级、权限加固等措施形成完整防护体系。

更新时间:2026-08-30 17:47:36