Implement CSP & HPKP violation reporting
Chưa có ai nhận issue này.
Đánh giá
- Độ khó
- 4/5
- Thời gian dự kiến
- 3-5 ngày
- Mức phù hợp với người mới
- 35/100
Hướng nghiên cứu
Kiểm tra trình tạo website và cấu hình deployment cho các site *.phpmyadmin.net; issue không nêu tên tệp hoặc test nào. Bắt đầu bằng việc xem lại hướng dẫn về báo cáo CSP và HPKP được liên kết trong yêu cầu, sau đó xác minh rằng các header report-only được đề xuất được phát ra và các báo cáo vi phạm đến được service đã chọn.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Mô tả
As report by Emanuel Bronshtein,
I suggest to implement the following for *.phpmyadmin.net websites:
* 'Public-Key-Pins-Report-Only' header, more information:
https://developers.google.com/web/updates/2015/09/HPKP-reporting-with-chrome-46?hl=en
https://developer.mozilla.org/en/docs/Web/Security/Public_Key_Pinning
* report-uri directive in CSP headers, more information:
https://developer.mozilla.org/en-US/docs/Web/Security/CSP/Using_CSP_violation_reports
one free service that can be used for that purpose:
https://report-uri.io/
while using 'Public Key Pinning (HPKP)' is better, it's vulnerable to 'HPKP Suicide/Footgun' problem (very bad to lose control over keys), more information:
https://scotthelme.co.uk/using-security-features-to-do-bad-things/
https://blog.qualys.com/ssllabs/2016/09/06/is-http-public-key-pinning-dead
Thus I suggest to implement only the reporting feature (Public-Key-Pins-Report-Only header)
more information regarding HPKP & Lets Encrypt usage:
https://scotthelme.co.uk/setting-up-le/
https://scotthelme.co.uk/lets-encrypt-smart-renew/
- Ngôn ngữ chính
- Python
- Star
- 55
- Fork
- 103
- Chỉ số merge pull request
- Không có pull request nào được merge trong 30 ngày
Chuẩn bị môi trường
Dự án này không cung cấp dev container, Dockerfile hay hướng dẫn đóng góp, nên bạn cần tự thiết lập môi trường: hãy bắt đầu từ README và xem hướng dẫn đóng góp lần đầu của chúng tôi để biết các bước chung.
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Issue khác của phpmyadmin/website
-
Supported MariaDB versionsĐang mởenhancement newbie
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 45/100
phpmyadmin/website#138 · 1 reaction ·
-
New website UICó thể làm lại được Pull request cho issue này đã bị đóng mà không được merge. Đang mởenhancement
Độ khó 5/5 Hơn một tuần Mức phù hợp với người mới 20/100
phpmyadmin/website#92 · 17 bình luận ·
-
Sync releases to GitHubĐang mởenhancement
Độ khó 5/5 Hơn một tuần Mức phù hợp với người mới 30/100
phpmyadmin/website#56 ·
-
Implement Custom Error PagesCó thể làm lại được Pull request cho issue này đã bị đóng mà không được merge. Đang mởenhancement hardening
Độ khó 3/5 1-2 ngày Mức phù hợp với người mới 35/100
phpmyadmin/website#30 · 5 bình luận ·
-
CSP improvementsĐang mởenhancement hardening
Độ khó 4/5 3-5 ngày Mức phù hợp với người mới 25/100
phpmyadmin/website#29 · 1 bình luận ·
Tất cả issue của phpmyadmin/website
Issue tương tự
-
feature:LinkChecker
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 66/100
digitalfabrik/integreat-cms#4594 ·
Maintainer thường phản hồi trong vòng 5 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 78/100
Maintainer thường phản hồi trong vòng 1 ngày
-
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 70/100
EleutherAI/lm-evaluation-harness#4319 ·
Maintainer thường phản hồi trong vòng 1 ngày
-
needs triage
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 76/100
Maintainer thường phản hồi trong vòng 1 ngày
-
json_params_matcher fails on falsy top-level JSON primitives (0, False, "")Có thể đã có người làm @mayureshsonawane17 đã nhận hôm nay. Đang mởWaiting for: Product Owner
Độ khó 2/5 1-3 giờ Mức phù hợp với người mới 84/100
Maintainer thường phản hồi trong vòng 5 ngày