I patch those files before compile nginx.<br>But I want know how an attacker can found the right server/version<br>I´m really curiously.<br><br><div class="gmail_quote">On Fri, Jul 4, 2008 at 5:10 PM, Paul &lt;<a href="mailto:paul@gtcomm.net">paul@gtcomm.net</a>&gt; wrote:<br>
<blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">These files contain the responses with the server name/type<br>
src/http/ngx_http_special_response.c<br>
src/http/ngx_http_header_filter_module.c<br>
<br>
<br>
<br>
Marcos Neves wrote:<br>
<blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;"><div class="Ih2E3d">
Can you explain me why it´s not more secure?<br>
<br></div><div class="Ih2E3d">
On Fri, Jul 4, 2008 at 4:28 PM, Almir Karic &lt;<a href="mailto:almir@kiberpipa.org" target="_blank">almir@kiberpipa.org</a> &lt;mailto:<a href="mailto:almir@kiberpipa.org" target="_blank">almir@kiberpipa.org</a>&gt;&gt; wrote:<br>

<br>
 &nbsp; &nbsp;i have &nbsp; &nbsp; server_tokens off; and neither the headers nor the 404<br>
 &nbsp; &nbsp;error<br>
 &nbsp; &nbsp;page seem to contain the nginx version.<br>
<br>
 &nbsp; &nbsp;FWIW, don&#39;t fool yourself that by not showing the version is any<br>
 &nbsp; &nbsp;more secure than with the<br>
 &nbsp; &nbsp;version displayed.<br>
<br>
 &nbsp; &nbsp;On Fri, Jul 04, 2008 at 09:05:43PM +0200, Thomas wrote:<br>
 &nbsp; &nbsp;&gt; For hiding Nginx from error pages, do I need to tweak the source<br>
 &nbsp; &nbsp;code<br>
 &nbsp; &nbsp;&gt; or is there an option somewhere for that?<br>
 &nbsp; &nbsp;&gt;<br>
<br>
<br>
<br>
<br>
-- <br>
Marcos Neves<br>
+55 44 3263-8132<br>
+55 44 9918-8488 <br>
</div></blockquote>
<br>
<br>
</blockquote></div><br><br clear="all"><br>-- <br>Marcos Neves<br>+55 44 3263-8132<br>+55 44 9918-8488