Abbiamo ricevuto feedback dal nostro rapporto pentest che diceva che dovremmo disattivare i token del server. Questo impedisce alle persone di vedere quale versione di PHP stiamo usando e limitare la loro capacità di scegliere come target la versione specifica di PHP.
Ho aggiunto quanto segue a nginx.conf, sotto il blocco http:
server_tokens off;
Ma quali strumenti posso usare per verificare che questa modifica abbia avuto effetto?
server_token
non ha nulla a che fare con la versione di PHP. Di solito viene inviato in un'intestazione separataX-Powered-By
. Immagino che tu abbia bisogno di php.net/manual/en/ini.core.php#ini.expose-php