Server header
Baseline
Weitgehend verfügbar
Diese Funktion ist gut etabliert und funktioniert auf vielen Geräten und in vielen Browserversionen. Sie ist seit Juli 2015 browserübergreifend verfügbar.
Der HTTP-Server-Response-Header beschreibt die Software, die vom Origin-Server verwendet wurde, der die Anfrage verarbeitet und eine Antwort erzeugt hat.
Die Angabe von Servertyp und -version über diesen Header unterstützt Analysen und hilft dabei, festzustellen, wie weitverbreitet bestimmte Interoperabilitätsprobleme sind. Historisch gesehen haben Clients die Informationen zur Serverversion verwendet, um bekannte Einschränkungen zu vermeiden, beispielsweise inkonsistente Unterstützung für Bereichsanfragen in bestimmten Softwareversionen.
Warnung: Das Vorhandensein dieses Headers in Antworten, insbesondere wenn er detaillierte Implementierungsinformationen über die Serversoftware enthält, kann bekannte Sicherheitslücken leichter erkennbar machen.
Zu viele Details im Server-Header sind aufgrund der Antwortlatenz und des oben genannten Sicherheitsaspekts nicht empfehlenswert.
Es ist fraglich, ob das Verschleiern der Informationen in diesem Header einen großen Nutzen bietet, da die Identifizierung von Serversoftware über andere Methoden möglich ist.
Im Allgemeinen besteht ein robusterer Ansatz für die Serversicherheit darin, sicherzustellen, dass Software regelmäßig aktualisiert oder gegen bekannte Sicherheitslücken gepatcht wird.
| Header-Typ | Response-Header |
|---|
Syntax
Server: <product>
Direktiven
<product>-
Ein Name der Software oder des Produkts, die beziehungsweise das die Anfrage verarbeitet hat. Üblicherweise in einem ähnlichen Format wie
User-Agent.
Beispiele
Server: Apache/2.4.1 (Unix)
Spezifikationen
| Spezifikation |
|---|
| HTTP Semantics> # field.server> |
Browser-Kompatibilität
Siehe auch
Allow- HTTP Observatory
- Verhinderung der Offenlegung von Informationen über HTTP-Header – OWASP Secure Headers Project