Hacktoberfest 2026: los issues que los mantenedores marcaron para octubre, abiertos y aptos para principiantes. Explorar issues de Hacktoberfest

Add security headers, pin AllowedHosts and honor forwarded headers

Abierto
#50 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Los mantenedores suelen responder en 1 día

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
4/5
Tiempo estimado
3-5 días
Aptitud para principiantes
50/100
Tipo de issue
Error
Claridad
Bastante claro
Estado de actividad
Activo
Stack tecnológico
azure
Área
backend, security

Línea de trabajo

Comienza por LearnStack/appsettings.json:11 y LearnStack/Program.cs:76-95; revisa el request pipeline actual y la configuración de despliegue de App Service. Define la allowlist de hosts de producción y las autorizaciones de CSP; después, verifica los headers solicitados, el esquema reenviado y la IP del cliente, el rechazo de un Host inesperado y la calificación de securityheaders.com.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

enhancement

Tier 2 — security

Problem
  • No security headers are emitted: no CSP, X-Content-Type-Options, Referrer-Policy or X-Frame-Options.
  • AllowedHosts is "*", so the app answers to any Host header (host-header injection into generated links, cache poisoning).
  • UseForwardedHeaders is not configured even though the app runs behind the App Service reverse proxy, so the scheme and client IP seen by the app are the proxy's — affecting redirects, logging and any future IP-based rate limiting.
Evidence
  • LearnStack/appsettings.json:11 — "AllowedHosts": "*"
  • LearnStack/Program.cs:76-95 — no headers middleware, no UseForwardedHeaders
Proposed fix
  1. Add a middleware emitting the standard header set; start CSP in report-only mode since MudBlazor and Google Fonts need allowances, then enforce.
  2. Pin AllowedHosts to the production domain(s).
  3. UseForwardedHeaders with ForwardedHeaders.XForwardedFor | XForwardedProto early in the pipeline.
Acceptance criteria
  • securityheaders.com grade A or better
  • Requests with an unexpected Host are rejected
  • Logs show real client IPs and the correct scheme
Lenguaje dominante
HTML
Estrellas
10
Forks
0
Merge medio
2 h 35 min
PR fusionados (30 d)
21

Preparar el entorno

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de kasuken/LearnStack

Todos los issues de kasuken/LearnStack

Issues similares

Más issues de Backend & API Design

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.