Im Folgenden wird die empfohlene Grundkonfiguration der Anwendung im Webserver betreffend Sicherheitsaspekten behandelt. Einige Einstellungen dienen dazu, automatisierten Scans möglichst wenige Informationen über die verwendete Infrastruktur zu liefern.
Diverses
httpRuntime
maxRequestLength
Begrenzt die Grösse hochzuladender Dateien
enableVersionHeader
«false» entfernt den X-AspNet-Version Response Header
Das ANTRAS CMS benötigt idR. ausschliesslich ein Session Cookie.
sessionState/cookieName
Überschreibt den Namen des «Sitzungscookies»
sessionState/cookieSameSite
«Strict» weist den Browser an, das Sitzungs -Cookie unter keinen Umständen an «fremde» Webseiten weiterzuleiten. Der verwendete Browser muss dies unterstützen.
httpCookies/httpOnlyCookies
«true» weist den Browser an, den Zugriff von Scripts auf Cookies zu verhindern. Der verwendete Browser muss dies unterstützen.
httpCookies/requireSSL
«true» weist den Browser an, Cookies ausschliesslich per SSL/TLS abgesicherte Verbindungen zurück an den Server zu senden. Der verwendete Browser muss dies unterstützen. Da die Anwendung auf das Session-Cookie angewiesen ist, ist es wichtig, dass diese nur noch per https erreicht werden kann.
httpCookies/sameSite
«Strict» weist den Browser an, Cookies unter keinen Umständen an «fremde» Webseiten weiterzuleiten. Sie werden es geahnt haben; Der verwendete Browser muss dies unterstützen.
«sameorigin» ist die empfohlene Einstellung und verhindert, dass die Website oder Teile davon auf fremden Seiten in einem «iFrame» engezeigt werden.
Content-Security-Policy
Die für den Betreib des ANTRAS CMS empfohlenen und notwendigen Einstellungen.
Strict-Transport-Security
Weist den Browser an, in Zukunft für den angegebenen Zeitraum in Sekunden ausschliesslich verschlüsselte Verbindungen für diese Seite zu verwenden.
X-Content-Type-Options
«nosniff» weist den Browser an, beim Download einer Datei diese nicht zu untersuchen um den Dateityp festzustellen, sondern den vom Server gelieferten Dateityp zu verwenden.