Implement CSP & HPKP violation reporting
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Aptitud para principiantes
- 35/100
Línea de trabajo
Inspecciona el generador del sitio web y la configuración de despliegue de los sitios *.phpmyadmin.net; en el issue no se nombra ningún archivo ni prueba. Empieza revisando las indicaciones sobre reporting de CSP y HPKP enlazadas en la solicitud y, a continuación, verifica que se emitan las cabeceras propuestas de tipo report-only y que los informes de violación lleguen al servicio seleccionado.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
As report by Emanuel Bronshtein,
I suggest to implement the following for *.phpmyadmin.net websites:
* 'Public-Key-Pins-Report-Only' header, more information:
https://developers.google.com/web/updates/2015/09/HPKP-reporting-with-chrome-46?hl=en
https://developer.mozilla.org/en/docs/Web/Security/Public_Key_Pinning
* report-uri directive in CSP headers, more information:
https://developer.mozilla.org/en-US/docs/Web/Security/CSP/Using_CSP_violation_reports
one free service that can be used for that purpose:
https://report-uri.io/
while using 'Public Key Pinning (HPKP)' is better, it's vulnerable to 'HPKP Suicide/Footgun' problem (very bad to lose control over keys), more information:
https://scotthelme.co.uk/using-security-features-to-do-bad-things/
https://blog.qualys.com/ssllabs/2016/09/06/is-http-public-key-pinning-dead
Thus I suggest to implement only the reporting feature (Public-Key-Pins-Report-Only header)
more information regarding HPKP & Lets Encrypt usage:
https://scotthelme.co.uk/setting-up-le/
https://scotthelme.co.uk/lets-encrypt-smart-renew/
- Lenguaje dominante
- Python
- Estrellas
- 55
- Forks
- 103
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Preparar el entorno
Este proyecto no incluye contenedor de desarrollo, Dockerfile ni guía de contribución, así que la configuración corre por tu cuenta: empieza por su README y consulta nuestra guía para la primera contribución para los pasos generales.
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de phpmyadmin/website
-
Supported MariaDB versionsAbiertoenhancement newbie
Dificultad 2/5 1-3 horas Aptitud para principiantes 45/100
phpmyadmin/website#138 · 1 reacción ·
-
New website UIQuizá libre de nuevo Un pull request para esta issue se cerró sin fusionarse. Abiertoenhancement
Dificultad 5/5 Más de una semana Aptitud para principiantes 20/100
phpmyadmin/website#92 · 17 comentarios ·
-
Sync releases to GitHubAbiertoenhancement
Dificultad 5/5 Más de una semana Aptitud para principiantes 30/100
phpmyadmin/website#56 ·
-
Implement Custom Error PagesQuizá libre de nuevo Un pull request para esta issue se cerró sin fusionarse. Abiertoenhancement hardening
Dificultad 3/5 1-2 días Aptitud para principiantes 35/100
phpmyadmin/website#30 · 5 comentarios ·
-
CSP improvementsAbiertoenhancement hardening
Dificultad 4/5 3-5 días Aptitud para principiantes 25/100
phpmyadmin/website#29 · 1 comentario ·
Todos los issues de phpmyadmin/website
Issues similares
-
changelog investigate
Dificultad 2/5 1-3 horas Aptitud para principiantes 62/100
ramnes/notion-sdk-py#409 ·
-
good first issue help wanted
Dificultad 2/5 1-3 horas Aptitud para principiantes 72/100
lindicaphxag-tech/kaggle#28 ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 62/100
BSData/horus-heresy-3rd-edition#3211 ·
Los mantenedores suelen responder en 1 día
-
bug needs-triage
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
Los mantenedores suelen responder en 1 día
-
bug tests
Dificultad 2/5 1-3 horas Aptitud para principiantes 76/100
Los mantenedores suelen responder en 1 día