1. 程式人生 > >web安全—禁用 WebDAV,或者禁止不需要的 HTTP 方法

web安全—禁用 WebDAV,或者禁止不需要的 HTTP 方法

WebDAV

WebDAV (Web-based Distributed Authoring and Versioning)是基於 HTTP 1.1 的一個通訊協議。它為 HTTP 1.1 添加了一些擴充套件(就是在 GET、POST、HEAD 等幾個 HTTP 標準方法以外添加了一些新的方法),使得應用程式可以直接將檔案寫到 Web Server 上,並且在寫檔案時候可以對檔案加鎖,寫完後對檔案解鎖,還可以支援對檔案所做的版本控制。這個協議的出現極大地增加了 Web 作為一種創作媒體對於我們的價值。基於 WebDAV 可以實現一個功能強大的內容管理系統或者配置管理系統。
現在主流的WEB伺服器一般都支援WebDAV,使用WebDAV的方便性,呵呵,就不用多說了吧,用過VS.NET開發ASP.NET應用的朋友就應該 知道,新建/修改WEB專案,其實就是通過WebDAV+FrontPage擴充套件做到的,下面我就較詳細的介紹一下,WebDAV在tomcat中的配 置。

如何禁止

如何禁止DELETE、PUT、OPTIONS、TRACE、HEAD等協議訪問應用程式應用程式呢?
解決方法
第一步:修改應用程式的web.xml檔案的協議

<?xml version="1.0" encoding="UTF-8"?>  
<web-app xmlns="http://java.sun.com/xml/ns/j2ee"  
    xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"  
   xsi:schemaLocation="http://java.sun.com/xml/ns/j2ee/web-app_2_4.xsd"
version="2.4">

第二步:在應用程式的web.xml中新增如下的程式碼即可

<security-constraint>  
   <web-resource-collection>  
      <url-pattern>/*</url-pattern>  
      <http-method>PUT</http-method>  
<http-method>DELETE</http-method>  
<http-method>HEAD</http-method
>
<http-method>OPTIONS</http-method> <http-method>TRACE</http-method> </web-resource-collection> <auth-constraint> </auth-constraint> </security-constraint> <login-config> <auth-method>BASIC</auth-method> </login-config>