Bronnen · 63

HTTP-caching: bescherm gepersonaliseerde antwoorden

Scheid gedeelde, privé- en applicatiecaches, inspecteer sleutels, hervalidatie en ongeldigverklaring na wijzigingen in toegangsrechten.

Bijgewerkt · 3 min

Wat deze handleiding helpt bereiken

  • Inventarisatielagen
  • Retentie kiezen
  • Sleutels inspecteren
  • Hervalidatie en wijziging uitvoeren

Snelle controle

  • Betekent geen cache dat er niets wordt bewaard?
  • Beschermt Vary toegangsrechten?
  • Moet elke API in de cache worden opgeslagen?

Stapsgewijze methode

  1. 1

    Inventarisatielagen

    Lijst browser-, CDN-, proxy-, service worker- en applicatiecaches. Classificeer openbare en gepersonaliseerde reacties. Een HTTP-beleid beschrijft niet automatisch de caching die in de code is geïmplementeerd.

    Resultaat: diagram van lagen en eigenaren.

  2. 2

    Retentie kiezen

    RFC 9111 onderscheidt richtlijnen: 'no-cache' vereist validatie vóór hergebruik, 'no-store' verbiedt de relevante HTTP-opslag en 'unqualified private' sluit gedeelde opslag uit. Geen enkele op zich garandeert systeemvertrouwelijkheid.

    Resultaat: bewaarbeleid per reactie.

  3. 3

    Sleutels inspecteren

    Controleer de methode, URI en dimensies die een weergave wijzigen. Variatie betreft aanvraagvelden; het betreft geen autorisatie. Zoek naar weggelaten taal, formaatonderhandeling en accountcontext in applicatielagen.

    Resultaat: sleutels en scheidingstests.

  4. 4

    Hervalidatie en wijziging uitvoeren

    Test nieuwe en verouderde reacties, gegevensupdates en ingetrokken rechten. Inspecteer ETag, voorwaardelijke validatie en gedrag bij onbeschikbare oorsprong. Een voorheen correcte reactie kan gevoelig worden na intrekking.

    Resultaat: traceringen voor en na.

  5. 5

    Herhaling met twee accounts

    Gebruik fictieve identiteiten en markers. Wissel verzoeken af ​​naar dezelfde URI met warme en koude caches. Controleer uitloggen, directe links en logging zonder echte tokens vast te leggen.

    Resultaat: negatieve tests en invalidatiestrategie.

Herbruikbaar werkblad

Vul in met uw geautoriseerde observaties. Deze velden zijn een werksjabloon, geen waargenomen resultaten.

VeldInformatie om vast te leggen
ReactieOpenbaar of gepersonaliseerd; dimensies
LaagCache, eigenaar en sleutel
BeleidBewaring, actualiteit en validatie
ProefFictief account, wijziging en observatie

Fictief uitgewerkt voorbeeld

Illustratieve situatie

Fictief voorbeeld: een CDN hergebruikt een profielreactie op dezelfde URI voor twee testaccounts.

Beslissing en verwachte bewijs

Het scenario detecteert lekken, onderzoekt beleid en sleutels en speelt vervolgens opnieuw af na correctie en intrekking van toegang.

Onderscheid de mechanismen

MechanismeDoelVerificatie of beperking
geen cacheOpslag toestaan ​​met vereiste validatieNiet interpreteren als geen opslag
Niet-gekwalificeerd privéGedeelde caching uitsluitenNiet interpreteren als een vertrouwelijkheidsgarantie
geen opslagVoorkom de relevante HTTP-opslagControleer applicatiecaches en geschiedenis afzonderlijk

Managementindicatoren

IndicatorWat het meetEerste actie
AccountscheidingGeen markering van een ander accountInspecteer body, links en metadata
Leeftijd en validatieHergebruik in overeenstemming met beleidTest vervaldatum en niet-beschikbare oorsprong
OngeldigmakingsvertragingTijd tot gecorrigeerde weergaveBenoem elke laag die nog steeds verouderd is

Veelvoorkomende fouten

  • Niet interpreteren als geen opslag
  • Niet interpreteren als een vertrouwelijkheidsgarantie
  • Controleer applicatiecaches en geschiedenis afzonderlijk

Veelgestelde vragen

Betekent geen cache dat er niets wordt bewaard?

Nee. Het vereist validatie vóór hergebruik; het verbiedt opslag niet zoals 'geen opslag' dat wel doet.

Beschermt Vary toegangsrechten?

Nee. Het neemt deel aan de selectie van de weergave; Autorisatie blijft gescheiden.

Moet elke API in de cache worden opgeslagen?

Nee. Voordelen hangen af ​​van kosten, actualiteit en risico. Gevoelige reacties kunnen het vermijden van gedeelde caches rechtvaardigen.

Officiële referenties

Referenties ondersteunen de methode. Pas controles aan uw context aan; ze zijn geen certificering. Originele referentietitels en brondocumenten kunnen in een andere taal zijn.

Bronnen geraadpleegd op .