Implement CSP & HPKP violation reporting
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Idoneità per principianti
- 35/100
Direzione di ricerca
Esamina il generatore del sito web e la configurazione di deployment per i siti *.phpmyadmin.net; nell'issue non sono indicati file o test. Inizia esaminando le indicazioni sul reporting di CSP e HPKP collegate nella richiesta, quindi verifica che vengano emessi gli header proposti in modalità report-only e che i violation report raggiungano il servizio selezionato.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
As report by Emanuel Bronshtein,
I suggest to implement the following for *.phpmyadmin.net websites:
* 'Public-Key-Pins-Report-Only' header, more information:
https://developers.google.com/web/updates/2015/09/HPKP-reporting-with-chrome-46?hl=en
https://developer.mozilla.org/en/docs/Web/Security/Public_Key_Pinning
* report-uri directive in CSP headers, more information:
https://developer.mozilla.org/en-US/docs/Web/Security/CSP/Using_CSP_violation_reports
one free service that can be used for that purpose:
https://report-uri.io/
while using 'Public Key Pinning (HPKP)' is better, it's vulnerable to 'HPKP Suicide/Footgun' problem (very bad to lose control over keys), more information:
https://scotthelme.co.uk/using-security-features-to-do-bad-things/
https://blog.qualys.com/ssllabs/2016/09/06/is-http-public-key-pinning-dead
Thus I suggest to implement only the reporting feature (Public-Key-Pins-Report-Only header)
more information regarding HPKP & Lets Encrypt usage:
https://scotthelme.co.uk/setting-up-le/
https://scotthelme.co.uk/lets-encrypt-smart-renew/
- Lingua principale
- Python
- Stelle
- 55
- Fork
- 103
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Guida per i contributori
Nessuna guida per i contributori indicizzata per questo repository
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di phpmyadmin/website
-
Supported MariaDB versions Apertaenhancement newbie
Difficoltà 2/5 1-3 ore Idoneità per principianti 45/100
phpmyadmin/website#138 · 1 reazione ·
-
New website UI Apertaenhancement
Difficoltà 5/5 Più di una settimana Idoneità per principianti 20/100
phpmyadmin/website#92 · 17 commenti ·
-
Sync releases to GitHub Apertaenhancement
Difficoltà 5/5 Più di una settimana Idoneità per principianti 30/100
phpmyadmin/website#56 ·
-
Implement Custom Error Pages Apertaenhancement hardening
Difficoltà 3/5 1-2 giorni Idoneità per principianti 35/100
phpmyadmin/website#30 · 5 commenti ·
-
CSP improvements Apertaenhancement hardening
Difficoltà 4/5 3-5 giorni Idoneità per principianti 25/100
phpmyadmin/website#29 · 1 commento ·
Tutte le issue di phpmyadmin/website
Issue simili
-
bug priority:low
Difficoltà 2/5 1-3 ore Idoneità per principianti 76/100
CyberAgent/psd2svg#436 ·
-
area/install-update comp/cli comp/desktop P3 sweeper:risk-compatibility type/bug
Difficoltà 2/5 1-3 ore Idoneità per principianti 86/100
NousResearch/hermes-agent#122386 · 1 commento ·
-
ai-generated
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
vllm-project/production-stack#1105 ·
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100