如何在禁用OPTIONS方法时通过WebDAV编辑MS Office文档
核心结论
在完全禁用HTTP OPTIONS方法的前提下,无法实现WebDAV对Office文档的编辑功能。
根本原因
- Word、Excel等Office客户端打开WebDAV路径下的文档时,会优先发送HTTP OPTIONS请求做服务端能力探测,需要获取以下关键信息:
- 服务器支持的WebDAV扩展指令集
- 当前资源路径允许的HTTP方法(编辑必需的
LOCK/UNLOCK/PUT等方法是否放行) - 服务器的WebDAV合规性级别
- 若OPTIONS请求被拦截或返回非2xx状态码,Office会默认判定该WebDAV存储仅支持基础文件读取,直接将文档切换为只读模式,不会发起后续编辑相关的请求。
兼顾安全的优化方案
不需要完全禁用OPTIONS方法,可以通过精细化管控实现安全和功能的平衡:
- 对OPTIONS请求做UA校验,仅放行Office相关UA的请求,拦截其他来源的OPTIONS请求,Office相关UA特征包含
Microsoft Office Existence Discovery、Microsoft-WebDAV-MiniRedir等关键字 - 裁剪OPTIONS请求的响应内容,仅返回编辑必需的头部,隐藏服务器版本、多余能力描述等敏感信息,Tomcat侧可配置WebDAV Servlet仅返回以下必要响应头:
Allow: GET, HEAD, POST, PUT, DELETE, PROPFIND, PROPPATCH, MKCOL, COPY, MOVE, LOCK, UNLOCK DAV: 1, 2 - 结合IP白名单规则,仅允许可信IP段的客户端发送OPTIONS请求到WebDAV服务路径
内容的提问来源于stack exchange,提问作者Bobaya
相关产品推荐
相关产品推荐

