Ressourcen · 63

HTTP-Caching: Personalisierte Antworten schützen

Geteilte, private und Anwendungs-Caches trennen, Schlüssel überprüfen, erneut validieren und ungültig machen, nachdem Zugriffsrechte geändert wurden.

Aktualisiert · 3 min

Wozu dieser Leitfaden beiträgt

  • Inventarebenen
  • Wählen Sie Aufbewahrung
  • Schlüssel prüfen
  • Übungsverlängerung und -änderung

Kurzcheck

  • Bedeutet No-Cache, dass nichts gespeichert wird?
  • Schützt Vary Zugriffsrechte?
  • Sollte jede API zwischengespeichert werden?

Schritt-für-Schritt-Anleitung

  1. 1

    Inventarebenen

    Browser-, CDN-, Proxy-, Service-Worker- und Anwendungs-Caches auflisten. Klassifizieren Sie öffentliche und personalisierte Antworten. Eine HTTP-Richtlinie beschreibt nicht automatisch das im Code implementierte Caching.

    Liefergegenstand: Ebenen- und Eigentümerdiagramm.

  2. 2

    Wählen Sie Aufbewahrung

    RFC 9111 unterscheidet Richtlinien: No-Cache erfordert eine Validierung vor der Wiederverwendung, No-Store verbietet den entsprechenden HTTP-Speicher und unqualifiziertes Private schließt Shared Storage aus. Keiner allein garantiert die Vertraulichkeit des Systems.

    Lieferinhalt: Aufbewahrungsrichtlinie pro Antwort.

  3. 3

    Schlüssel prüfen

    Methode, URI und Dimensionen beim Ändern einer Darstellung prüfen. Variieren Sie die Anforderungsfelder für Anliegen. es handelt sich nicht um eine Genehmigung. Suchen Sie nach ausgelassener Sprache, Formataushandlung und Kontokontext in Anwendungsebenen.

    Lieferinhalt: Schlüssel und Trennungstests.

  4. 4

    Übungsverlängerung und -änderung

    Testen Sie neue und veraltete Antworten, Datenaktualisierungen und widerrufene Rechte. Untersuchen Sie ETag, bedingte Validierung und Ursprungsunverfügbarkeitsverhalten. Eine vormals korrekte Antwort kann nach einem Widerruf empfindlich werden.

    Lieferbar: Vorher-Nachher-Spuren.

  5. 5

    Wiederholung mit zwei Konten

    Verwenden Sie fiktive Identitäten und Markierungen. Alternative Anfragen an denselben URI mit warmen und kalten Caches. Überprüfen Sie Abmeldung, direkte Links und Protokollierung, ohne echte Token aufzuzeichnen.

    Liefergegenstand: Negativtests und Invalidierungsstrategie.

Wiederverwendbares Arbeitsblatt

Ergänzen Sie Ihre autorisierten Beobachtungen. Bei diesen Feldern handelt es sich um eine Arbeitsvorlage, nicht um beobachtete Ergebnisse.

FeldZu erfassende Informationen
AntwortÖffentlich oder personalisiert; Abmessungen
EbeneCache, Besitzer und Schlüssel
RichtlinieAufbewahrung, Frische und Validierung
TestversionFiktive Darstellung, Veränderung und Beobachtung

Fiktives Arbeitsbeispiel

Beispielhafte Situation

Fiktives Beispiel: Ein CDN verwendet eine Profilantwort unter derselben URI für zwei Testkonten wieder.

Entscheidung und erwartete Beweise

Das Szenario erkennt Lecks, untersucht Richtlinien und Schlüssel und wird dann nach Korrektur und Zugriffssperre erneut abgespielt.

Unterscheiden Sie die Mechanismen

MechanismusZweckÜberprüfung oder Einschränkung
kein CacheSpeicherung mit erforderlicher Validierung zulassenLesen Sie es nicht, da kein Speicher vorhanden ist
Unqualifizierter PrivatmannGemeinsames Caching ausschließenLesen Sie es nicht als Vertraulichkeitsgarantie
kein LadenVerhindern Sie die entsprechende HTTP-SpeicherungAnwendungscaches und Verlauf separat prüfen

Managementindikatoren

IndikatorWas es misstErste Aktion
KontotrennungKeine Markierung von einem anderen KontoÜberprüfen Sie Text, Links und Metadaten
Alter und ValidierungWiederverwendung im Einklang mit der RichtlinieTestablauf und nicht verfügbarer Ursprung
UngültigkeitsverzögerungZeit bis zur korrigierten DarstellungBenennen Sie jede noch veraltete Ebene

Häufige Fallstricke

  • Lesen Sie es nicht, da kein Speicher vorhanden ist
  • Lesen Sie es nicht als Vertraulichkeitsgarantie
  • Anwendungscaches und Verlauf separat prüfen

Häufig gestellte Fragen

Bedeutet No-Cache, dass nichts gespeichert wird?

Nein. Vor der Wiederverwendung ist eine Validierung erforderlich. Es verbietet die Speicherung nicht wie No-Store.

Schützt Vary Zugriffsrechte?

Nein. Es beteiligt sich an der Vertretungsauswahl; Die Autorisierung bleibt getrennt.

Sollte jede API zwischengespeichert werden?

Nein. Der Nutzen hängt von Kosten, Frische und Risiko ab. Sensible Antworten können es rechtfertigen, gemeinsame Caches zu meiden.

Offizielle Referenzen

Die Referenzen unterstützen die Methode. Passen Sie die Prüfungen an Ihren Kontext an; sie stellen keine Zertifizierung dar. Originalreferenztitel und Quelldokumente können in einer anderen Sprache verfasst sein.

Referenzen geprüft am .