На основании отчета о веб-проверке наш сайт попадает под нарушение конфиденциальности: BREACH.Рекомендуются следующие исправления:
Отключить сжатие HTTP
Убедитесь, что пользовательский ввод и секретный ключ не содержатся в одном контенте ответа
Рандомизировать секрет
Мы применили # 1 Отключить HTTP-сжатие из IIS => Сжатие =>, не отметив Статический и Динамический.Который работает на нашем DEV, но когда мы попробовали на сервере ПРОИЗВОДСТВО, которые НЕ работали.Заголовок ответа по-прежнему показывает c ontent-encoding: gzip .Несмотря на то, что сжатие HTTP отключено
- Я понял, что сжатие HTTP отключено, - проверьте заголовок ответа и убедитесь, что кодировка содержимого НЕТ.
Ниже приведен пример заголовка ответа от сервера PROD.
Cache-Control
private
Connection
Keep-Alive
Content-Encoding
gzip
Content-Length
71447
Content-Type
text/plain; charset=utf-8
Date
Thu, 24 May 2018 16:57:04 GMT
Server
Microsoft-IIS/7.5
Strict-Transport-Security
max-age=31536000; includeSubDomains
Vary
Accept-Encoding
X-AspNet-Version
4.0.30319
X-Content-Type-Options
nosniff
X-Frame-Options
SAMEORIGIN
X-XSS-Protection
1; mode=block
--- Request Header
Accept
*/*
Accept-Encoding
gzip, deflate, br
Accept-Language
en-US,en;q=0.5
Cache-Control
no-cache
Connection
keep-alive
Content-Length
92398
Content-Type
application/x-www-form-urlencoded; charset=utf-8
Cookie
.ASPXANONYMOUS=fMbt3RErereq1AEkAAA…onId=00y51efaerreuc3pw0erereyehwc2wzxk
Host
example.org
Pragma
no-cache
Referer
https://example.org/dsearch.aspx
User-Agent
Mozilla/5.0 (Windows NT 6.1; W…) Gecko/20100101 Firefox/60.0
X-MicrosoftAjax
Delta=true
X-Requested-With
XMLHttpRequest
Кроме того, как применить исправления из 2 и 3. В отчете показана проблема с:
TSM_HiddenField_ = ctl00_ContentPlaceHolder1_ToolkitScriptManager1_HiddenField & _TSM_CombinedScripts _ =% 3b% 3bAjaxControlToolkit% 2c + Версия% 3d3.5.7.123% 2c + Культура% 3dneutral% 2c + PublicKey Токен и
1033 * ctl00_ContentPlaceHolder1_ToolkitScriptManager1_HiddenField = & __ EventTarget = & __ EVENTARGUMENT = & __ LASTFOCUS =
PRexdxaxbhgeccgjdchdfcgcdefRP (который был изменен в теле ответа)