一家公司将 Amazon CloudFront 与两个源结合使用:一个在 Amazon EC2 上的动态应用程序和一个用于静态内容的 Amazon S3 存储桶。安全审查发现,来自应用程序的 HTTPS 响应缺少用于缓解点击劫持的 X-Frame-Options HTTP 标头。安全工程师必须通过向响应添加此标头来确保整个堆栈合规。哪种方法满足此要求?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 部署一个添加 X-Frame-Options 标头的 Lambda@Edge 函数。在 CloudFront 源响应事件上触发它。.
为什么这是答案
正确答案是部署一个添加 X-Frame-Options 标头的 Lambda@Edge 函数,并在 CloudFront 源响应事件上触发它。这是因为 X-Frame-Options 标头需要添加到来自源站的响应中,以防止点击劫持。源响应事件发生在 CloudFront 从源站接收到响应之后,但在将响应发送给查看器之前,这正是修改响应标头的理想时机。 在 CloudFront 访问者请求事件上触发 Lambda@Edge 函数是错误的,因为该事件发生在请求到达源站之前,此时无法修改响应标头。 更新 CloudFront 分配并在源设置中添加 X-Frame-Options 作为自定义标头是错误的,因为 CloudFront 源自定义标头是添加到发送到源站的请求中的,而不是添加到从源站返回的响应中的。 修改 EC2 托管的应用程序是可行的,但不是最佳实践,因为这需要修改应用程序代码并重新部署,而使用 Lambda@Edge 可以在不更改应用程序的情况下实现此安全控制,更灵活且易于管理。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 → 无需银行卡