Nous avons reçu des commentaires de notre rapport pentest disant que nous devrions désactiver les jetons de serveur. Cela empêche les gens de voir quelle version de PHP nous utilisons et limite leur capacité à cibler la version spécifique de PHP.
J'ai ajouté ce qui suit à nginx.conf, sous le bloc http:
server_tokens off;
Mais quels outils puis-je utiliser pour vérifier que cette modification a pris effet?
server_token
n'a rien à voir avec la version PHP. Il est généralement envoyé dans un en-tête séparéX-Powered-By
. Je suppose que vous avez besoin de php.net/manual/en/ini.core.php#ini.expose-php