Security headers для affiliate-сайта: 7 строк, которые закрывают типовые дыры
Если на лендинге есть формы, редиректы, преленды и внешние скрипты, базовые security headers надо ставить сразу, а не «после аудита».
Минимальный набор:
— Content-Security-Policy: ограничить источники скриптов, стилей, картинок и XHR. Для affiliate-сетки это главный фильтр против лишних подключений.
— X-Frame-Options: DENY или CSP frame-ancestors: чтобы страницу не встраивали в чужой iframe.
— Referrer-Policy: strict-origin-when-cross-origin: не светить полный URL с параметрами оффера наружу.
— Permissions-Policy: отключить камеры, микрофон, геолокацию и прочее, что лендингу не нужно.
— Strict-Transport-Security: только если весь сайт и поддомены уже полностью на HTTPS.
Отдельно проверь Set-Cookie: флаги Secure, HttpOnly, SameSite=Lax или Strict для сессий и трекинга. Иначе заголовки есть, а куки всё равно утекут через слабую настройку.
Самая частая ошибка — включить CSP в режиме «разрешить всё, лишь бы не сломалось». Начинай с отчётного режима, выпиши реальные домены, потом ужимай список до нужного минимума. Для affiliate-сайта особенно важно убрать wildcard-источники и лишние inline-скрипты.
Проверь заголовки на главной, в преленде, на странице спасибо и в редирект-цепочке. Если хотя бы одна точка отдаёт старые настройки, защита уже рваная.
Webmaster Stack — хостинг, CDN, безопасность
@webmaster_stack
Security headers для affiliate-сайта: 7 строк, которые закрывают типовые дыры
Этот пост опубликован в Telegram-канале Webmaster Stack — хостинг, CDN, безопасность. Подписаться можно по ссылке: @webmaster_stack.