Bronnen · 63
HTTP-caching: bescherm gepersonaliseerde antwoorden
Scheid gedeelde, privé- en applicatiecaches, inspecteer sleutels, hervalidatie en ongeldigverklaring na wijzigingen in toegangsrechten.
Bijgewerkt · 3 min
Wat deze handleiding helpt bereiken
- Inventarisatielagen
- Retentie kiezen
- Sleutels inspecteren
- Hervalidatie en wijziging uitvoeren
Snelle controle
- Betekent geen cache dat er niets wordt bewaard?
- Beschermt Vary toegangsrechten?
- Moet elke API in de cache worden opgeslagen?
Stapsgewijze methode
- 1
Inventarisatielagen
Lijst browser-, CDN-, proxy-, service worker- en applicatiecaches. Classificeer openbare en gepersonaliseerde reacties. Een HTTP-beleid beschrijft niet automatisch de caching die in de code is geïmplementeerd.
Resultaat: diagram van lagen en eigenaren.
- 2
Retentie kiezen
RFC 9111 onderscheidt richtlijnen: 'no-cache' vereist validatie vóór hergebruik, 'no-store' verbiedt de relevante HTTP-opslag en 'unqualified private' sluit gedeelde opslag uit. Geen enkele op zich garandeert systeemvertrouwelijkheid.
Resultaat: bewaarbeleid per reactie.
- 3
Sleutels inspecteren
Controleer de methode, URI en dimensies die een weergave wijzigen. Variatie betreft aanvraagvelden; het betreft geen autorisatie. Zoek naar weggelaten taal, formaatonderhandeling en accountcontext in applicatielagen.
Resultaat: sleutels en scheidingstests.
- 4
Hervalidatie en wijziging uitvoeren
Test nieuwe en verouderde reacties, gegevensupdates en ingetrokken rechten. Inspecteer ETag, voorwaardelijke validatie en gedrag bij onbeschikbare oorsprong. Een voorheen correcte reactie kan gevoelig worden na intrekking.
Resultaat: traceringen voor en na.
- 5
Herhaling met twee accounts
Gebruik fictieve identiteiten en markers. Wissel verzoeken af naar dezelfde URI met warme en koude caches. Controleer uitloggen, directe links en logging zonder echte tokens vast te leggen.
Resultaat: negatieve tests en invalidatiestrategie.
Herbruikbaar werkblad
Vul in met uw geautoriseerde observaties. Deze velden zijn een werksjabloon, geen waargenomen resultaten.
| Veld | Informatie om vast te leggen |
|---|---|
| Reactie | Openbaar of gepersonaliseerd; dimensies |
| Laag | Cache, eigenaar en sleutel |
| Beleid | Bewaring, actualiteit en validatie |
| Proef | Fictief account, wijziging en observatie |
Fictief uitgewerkt voorbeeld
Illustratieve situatie
Fictief voorbeeld: een CDN hergebruikt een profielreactie op dezelfde URI voor twee testaccounts.
Beslissing en verwachte bewijs
Het scenario detecteert lekken, onderzoekt beleid en sleutels en speelt vervolgens opnieuw af na correctie en intrekking van toegang.
Onderscheid de mechanismen
| Mechanisme | Doel | Verificatie of beperking |
|---|---|---|
| geen cache | Opslag toestaan met vereiste validatie | Niet interpreteren als geen opslag |
| Niet-gekwalificeerd privé | Gedeelde caching uitsluiten | Niet interpreteren als een vertrouwelijkheidsgarantie |
| geen opslag | Voorkom de relevante HTTP-opslag | Controleer applicatiecaches en geschiedenis afzonderlijk |
Managementindicatoren
| Indicator | Wat het meet | Eerste actie |
|---|---|---|
| Accountscheiding | Geen markering van een ander account | Inspecteer body, links en metadata |
| Leeftijd en validatie | Hergebruik in overeenstemming met beleid | Test vervaldatum en niet-beschikbare oorsprong |
| Ongeldigmakingsvertraging | Tijd tot gecorrigeerde weergave | Benoem elke laag die nog steeds verouderd is |
Veelvoorkomende fouten
- Niet interpreteren als geen opslag
- Niet interpreteren als een vertrouwelijkheidsgarantie
- Controleer applicatiecaches en geschiedenis afzonderlijk
Veelgestelde vragen
Betekent geen cache dat er niets wordt bewaard?
Nee. Het vereist validatie vóór hergebruik; het verbiedt opslag niet zoals 'geen opslag' dat wel doet.
Beschermt Vary toegangsrechten?
Nee. Het neemt deel aan de selectie van de weergave; Autorisatie blijft gescheiden.
Moet elke API in de cache worden opgeslagen?
Nee. Voordelen hangen af van kosten, actualiteit en risico. Gevoelige reacties kunnen het vermijden van gedeelde caches rechtvaardigen.
Officiële referenties
Referenties ondersteunen de methode. Pas controles aan uw context aan; ze zijn geen certificering. Originele referentietitels en brondocumenten kunnen in een andere taal zijn.
Bronnen geraadpleegd op .






