7 security headers, которые должен отдавать любой affiliate-сайт без исключений
Для лендинга, преленда или контентника базовый набор один: Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy и Cache-Control там, где не нужен кэш от браузера. Это не «панацея», а слой против типовых атак и утечек.
Минимальный чек-лист:
— CSP: запретить всё лишнее, отдельно разрешить свои домены, скрипты и пиксели.
— HSTS: включать только если сайт уже везде живёт на HTTPS.
— X-Frame-Options: DENY или SAMEORIGIN, если не встраиваете сайт в чужие iframe.
— X-Content-Type-Options: nosniff, чтобы браузер не гадал с MIME-типами.
Для affiliate-сетки особенно важны Referrer-Policy и Permissions-Policy. Первый режет лишний реферер при уходе на офферы, второй отключает камеры, геолокацию, микрофон и прочие браузерные API, которые лендингу обычно не нужны. Если у вас есть формы, следите ещё за SameSite у cookies и не храните в них лишнее.
Проверять надо не «наличие заголовка», а поведение страницы: не ломается ли клик-трекинг, не отваливаются ли скрипты, не режется ли пиксель. Любой заголовок, который ломает конверсию, нужно ужесточать только после теста на копии сайта.
Сначала закрывайте базовый набор, потом уже играйтесь с тонкой политикой CSP. Хорошая безопасность для affiliate-сайта — это когда ботам сложнее, а пользователю и трекингу не больно.
Webmaster Stack — хостинг, CDN, безопасность
@webmaster_stack
7 security headers, которые должен отдавать любой affiliate-сайт без исключений
Этот пост опубликован в Telegram-канале Webmaster Stack — хостинг, CDN, безопасность. Подписаться можно по ссылке: @webmaster_stack.