某公司使用 Amazon CloudFront,其中包含兩個來源:一個是託管在 Amazon EC2 上的動態應用程式,另一個是儲存靜態內容的 Amazon S3 儲存貯體。一項安全性審查發現,來自該應用程式的 HTTPS 回應缺少用於緩解點擊劫持 (clickjacking) 的 X-Frame-Options HTTP 標頭。安全性工程師必須透過在回應中新增此標頭來確保整個堆疊符合規範。哪種方法符合此要求?
選擇一個答案
點擊一個選項來檢查您的答案。
正確答案: 部署一個 Lambda@Edge 函數來新增 X-Frame-Options 標頭。在 CloudFront origin response 事件上觸發它。.
為什麼這是答案
正確答案是部署一個 Lambda@Edge 函數,在 CloudFront origin response 事件上觸發它來新增 X-Frame-Options 標頭。這是因為 X-Frame-Options 標頭必須由來源伺服器(或在來源回應路徑中)新增到 HTTP 回應中,以防止點擊劫持。Lambda@Edge 函數在 origin response 事件上執行時,可以在 CloudFront 將回應傳遞給使用者之前,修改來自 EC2 應用程式的 HTTP 回應,並插入所需的標頭。 其他選項不正確的原因如下: 在 viewer request 事件上觸發 Lambda@Edge 函數是錯誤的,因為此事件發生在請求到達來源之前,無法修改回應。 CloudFront 分配的自訂標頭設定用於轉發到來源的請求,而不是修改來自來源的回應。 修改 EC2 應用程式本身是可行的,但題目要求的是一種符合規範的方法,且不涉及直接修改應用程式程式碼,而 Lambda@Edge 提供了在 CloudFront 層級處理此類需求的靈活性。
通過考試 — 無需無休止地尋找答案
集中一處獲取此考試的所有核實題目和解釋,節省數小時的準備時間。1,000 多種認證 · 20 多種語言 · 免費開始。
更快通過您的考試 → 無需信用卡