Which should I follow?
Scansionerai il tuo sito web, cosa ... Annualmente? Trimestrale? Mensile, settimanale? E questo apparirà su tutte quelle scansioni. Fino a quando non dirai al tuo scanner di saltare quel controllo, o di fare un'eccezione ... a quel punto rimarrà lì fino a quando una terza parte non eseguirà una scansione per te, o uno dei tuoi partner analizzerà il tuo sito e lo metterà sotto il tuo naso come "Come puoi lasciare una tale lista di controllo di base senza indirizzo?
Al contrario, verrai sottoposto a scansione per la conformità alle specifiche HTTP ... mai. Avrai bisogno di usare effettivamente TRACE ... praticamente mai. L'effetto pratico sull'interoperabilità con i tuoi clienti sarà ... nada.
Comprendo e concordo con @ Tom-Leek che non è un problema di sicurezza. Tuttavia, non sono d'accordo sul fatto che il lato negativo della disattivazione è minuscolo, e il lato positivo della disattivazione è di evitare un sacco di fastidio che altrimenti finirebbe nelle tue gambe.
Non sono l'unico a pensare in questo modo - ecco perché Apache ha aggiunto una direttiva in 1.3.34 e 2.0.55 per disattivare semplicemente TRACE:
TraceEnable Off
Ecco un buona pagina che lo discute , inclusi i passaggi di prova manuali.