Spec-Zone.ru › nginx

Безопасность

Все проблемы безопасности njs должны быть сообщены в security-alert@nginx.org.

Исправления подписаны одним из общедоступных ключей PGP.

Особые моменты

njs не оценивает динамический код и особенно код, полученный из сети. Единственный способ оценить этот код с помощью njs — настроить директиву js_import в nginx. Код JavaScript загружается один раз во время запуска nginx.

В модели угроз nginx/njs код JavaScript рассматривается как доверенный источник, так же как и nginx.conf и сертификаты сайтов. Что это значит на практике:

  • утечка памяти и другие проблемы безопасности, вызванные изменениями кода JavaScript, не считаются проблемами безопасности, а обычными ошибками
  • необходимо принимать меры по защите кода JavaScript, используемого njs
  • если в nginx.conf отсутствуют директивы js_import, nginx защищен от уязвимостей, связанных с JavaScript

© 2002-2021 Igor Sysoev
© 2011-2024 Nginx, Inc.
Licensed under the BSD License.
https://nginx.org/en/docs/njs/security.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API