Webmaster Stack — хостинг, CDN, безопасность

Security headers для affiliate-сайта: 7 строк, которые закрывают типовые дыры

Security headers для affiliate-сайта: 7 строк, которые закрывают типовые дыры

Если на лендинге есть формы, редиректы, преленды и внешние скрипты, базовые security headers надо ставить сразу, а не «после аудита».

Минимальный набор:
— Content-Security-Policy: ограничить источники скриптов, стилей, картинок и XHR. Для affiliate-сетки это главный фильтр против лишних подключений.
— X-Frame-Options: DENY или CSP frame-ancestors: чтобы страницу не встраивали в чужой iframe.
— Referrer-Policy: strict-origin-when-cross-origin: не светить полный URL с параметрами оффера наружу.
— Permissions-Policy: отключить камеры, микрофон, геолокацию и прочее, что лендингу не нужно.
— Strict-Transport-Security: только если весь сайт и поддомены уже полностью на HTTPS.

Отдельно проверь Set-Cookie: флаги Secure, HttpOnly, SameSite=Lax или Strict для сессий и трекинга. Иначе заголовки есть, а куки всё равно утекут через слабую настройку.

Самая частая ошибка — включить CSP в режиме «разрешить всё, лишь бы не сломалось». Начинай с отчётного режима, выпиши реальные домены, потом ужимай список до нужного минимума. Для affiliate-сайта особенно важно убрать wildcard-источники и лишние inline-скрипты.

Проверь заголовки на главной, в преленде, на странице спасибо и в редирект-цепочке. Если хотя бы одна точка отдаёт старые настройки, защита уже рваная.
Этот пост опубликован в Telegram-канале Webmaster Stack — хостинг, CDN, безопасность. Подписаться можно по ссылке: @webmaster_stack.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.