You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

DigitalOcean默认NGINX配置遭OWASP ZAP标记高危,求助修正云元数据暴露风险

修复NGINX中Cloud Metadata暴露的高危风险

问题根源

OWASP ZAP标记的高危风险源于你在HTTP跳转的server块中使用了$host变量。$host的值取自客户端发送的Host请求头,攻击者可伪造该请求头构造恶意跳转,进而引发云元数据访问风险。

修改方案

将HTTP server块中跳转语句里的$host替换为硬编码的域名mywebsite.com,具体修改如下:

修改前的HTTP server块

server {
    if ($host = mywebsite.com) {
        return 301 https://$host$request_uri;
    } # managed by Certbot

    listen 80 ;
    listen [::]:80 ;
    server_name mywebsite.com;
    return 404; # managed by Certbot

}

修改后的HTTP server块

server {
    if ($host = mywebsite.com) {
        return 301 https://mywebsite.com$request_uri;
    } # managed by Certbot

    listen 80 ;
    listen [::]:80 ;
    server_name mywebsite.com;
    return 404; # managed by Certbot

}

额外安全建议

  • 避免在需要信任的场景(如跳转、生成链接)中使用$host,优先使用$server_name或硬编码域名
  • 可添加server_name_in_redirect on;指令到主server块,强制NGINX在跳转时使用配置的server_name而非请求头中的Host值
  • 后续更新Certbot配置后,需检查是否重新引入了$host变量的使用

内容的提问来源于stack exchange,提问作者iPhoneJavaDev

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.22 09:37:34