Ressourcen · 63
HTTP-Caching: Personalisierte Antworten schützen
Geteilte, private und Anwendungs-Caches trennen, Schlüssel überprüfen, erneut validieren und ungültig machen, nachdem Zugriffsrechte geändert wurden.
Aktualisiert · 3 min
Wozu dieser Leitfaden beiträgt
- Inventarebenen
- Wählen Sie Aufbewahrung
- Schlüssel prüfen
- Übungsverlängerung und -änderung
Kurzcheck
- Bedeutet No-Cache, dass nichts gespeichert wird?
- Schützt Vary Zugriffsrechte?
- Sollte jede API zwischengespeichert werden?
Schritt-für-Schritt-Anleitung
- 1
Inventarebenen
Browser-, CDN-, Proxy-, Service-Worker- und Anwendungs-Caches auflisten. Klassifizieren Sie öffentliche und personalisierte Antworten. Eine HTTP-Richtlinie beschreibt nicht automatisch das im Code implementierte Caching.
Liefergegenstand: Ebenen- und Eigentümerdiagramm.
- 2
Wählen Sie Aufbewahrung
RFC 9111 unterscheidet Richtlinien: No-Cache erfordert eine Validierung vor der Wiederverwendung, No-Store verbietet den entsprechenden HTTP-Speicher und unqualifiziertes Private schließt Shared Storage aus. Keiner allein garantiert die Vertraulichkeit des Systems.
Lieferinhalt: Aufbewahrungsrichtlinie pro Antwort.
- 3
Schlüssel prüfen
Methode, URI und Dimensionen beim Ändern einer Darstellung prüfen. Variieren Sie die Anforderungsfelder für Anliegen. es handelt sich nicht um eine Genehmigung. Suchen Sie nach ausgelassener Sprache, Formataushandlung und Kontokontext in Anwendungsebenen.
Lieferinhalt: Schlüssel und Trennungstests.
- 4
Übungsverlängerung und -änderung
Testen Sie neue und veraltete Antworten, Datenaktualisierungen und widerrufene Rechte. Untersuchen Sie ETag, bedingte Validierung und Ursprungsunverfügbarkeitsverhalten. Eine vormals korrekte Antwort kann nach einem Widerruf empfindlich werden.
Lieferbar: Vorher-Nachher-Spuren.
- 5
Wiederholung mit zwei Konten
Verwenden Sie fiktive Identitäten und Markierungen. Alternative Anfragen an denselben URI mit warmen und kalten Caches. Überprüfen Sie Abmeldung, direkte Links und Protokollierung, ohne echte Token aufzuzeichnen.
Liefergegenstand: Negativtests und Invalidierungsstrategie.
Wiederverwendbares Arbeitsblatt
Ergänzen Sie Ihre autorisierten Beobachtungen. Bei diesen Feldern handelt es sich um eine Arbeitsvorlage, nicht um beobachtete Ergebnisse.
| Feld | Zu erfassende Informationen |
|---|---|
| Antwort | Öffentlich oder personalisiert; Abmessungen |
| Ebene | Cache, Besitzer und Schlüssel |
| Richtlinie | Aufbewahrung, Frische und Validierung |
| Testversion | Fiktive Darstellung, Veränderung und Beobachtung |
Fiktives Arbeitsbeispiel
Beispielhafte Situation
Fiktives Beispiel: Ein CDN verwendet eine Profilantwort unter derselben URI für zwei Testkonten wieder.
Entscheidung und erwartete Beweise
Das Szenario erkennt Lecks, untersucht Richtlinien und Schlüssel und wird dann nach Korrektur und Zugriffssperre erneut abgespielt.
Unterscheiden Sie die Mechanismen
| Mechanismus | Zweck | Überprüfung oder Einschränkung |
|---|---|---|
| kein Cache | Speicherung mit erforderlicher Validierung zulassen | Lesen Sie es nicht, da kein Speicher vorhanden ist |
| Unqualifizierter Privatmann | Gemeinsames Caching ausschließen | Lesen Sie es nicht als Vertraulichkeitsgarantie |
| kein Laden | Verhindern Sie die entsprechende HTTP-Speicherung | Anwendungscaches und Verlauf separat prüfen |
Managementindikatoren
| Indikator | Was es misst | Erste Aktion |
|---|---|---|
| Kontotrennung | Keine Markierung von einem anderen Konto | Überprüfen Sie Text, Links und Metadaten |
| Alter und Validierung | Wiederverwendung im Einklang mit der Richtlinie | Testablauf und nicht verfügbarer Ursprung |
| Ungültigkeitsverzögerung | Zeit bis zur korrigierten Darstellung | Benennen Sie jede noch veraltete Ebene |
Häufige Fallstricke
- Lesen Sie es nicht, da kein Speicher vorhanden ist
- Lesen Sie es nicht als Vertraulichkeitsgarantie
- Anwendungscaches und Verlauf separat prüfen
Häufig gestellte Fragen
Bedeutet No-Cache, dass nichts gespeichert wird?
Nein. Vor der Wiederverwendung ist eine Validierung erforderlich. Es verbietet die Speicherung nicht wie No-Store.
Schützt Vary Zugriffsrechte?
Nein. Es beteiligt sich an der Vertretungsauswahl; Die Autorisierung bleibt getrennt.
Sollte jede API zwischengespeichert werden?
Nein. Der Nutzen hängt von Kosten, Frische und Risiko ab. Sensible Antworten können es rechtfertigen, gemeinsame Caches zu meiden.
Offizielle Referenzen
Die Referenzen unterstützen die Methode. Passen Sie die Prüfungen an Ihren Kontext an; sie stellen keine Zertifizierung dar. Originalreferenztitel und Quelldokumente können in einer anderen Sprache verfasst sein.
Referenzen geprüft am .






