我是从InfoSec方面而不是AppDev方面来的,我只是想首先说明一下。问题是我的WAF正在阻止带有响应的某些图像, HTTP协议合规性失败:GET或HEAD请求中的正文。我需要证明保持该规则有效,所以我要问作为非开发人员:
预先感谢大家的帮助。
答案 0 :(得分:0)
GET和HEAD不会发送请求正文,只有POST和PUT会发送请求正文(请参见RFC 2616) 由于我经常看到的另一个原因,您被阻止了,因为请求标头 Content-Length 或 Transfer-Encoding 中的一个,如果确实没有请求正文,可以容忍全部( Content-Length:0 )。当WAF找到这些标头时,它会将请求视为具有一个正文,甚至大小为0。