Hi
I asked my domain provider how they felt my security headers should be set up and they came back with:
Header set X-XSS-Protection "1; mode=block" Header set X-Frame-Options "SAMEORIGIN" Header set X-Content-Type-Options "nosniff" Header set Strict-Transport-Security "max-age=31536000" env=HTTPS Header always set Content-Security-Policy: upgrade-insecure-requests Header set Referrer-Policy "same-origin" Header always set Expect-CT "max-age=30, enforce" Header always set Permissions-Policy "geolocation=(); midi=();notifications=();push=();sync-xhr=();accelerometer=(); gyroscope=(); magnetometer=(); payment=(); camera=(); microphone=();usb=(); xr=();speaker=(self);vibrate=();fullscreen=(self);"
At the moment, in the GD plugin it is creating the data like this:
# BEGIN GD Security Headers # add header: content-security-policy Header set Content-Security-Policy-Report-Only "default-src 'self' 'unsafe-inline' 'unsafe-eval' data: ; img-src 'self' data: s.w.org ps.w.org ts.w.org secure.gravatar.com www.gravatar.com; report-uri https://www.publictalksoftware.co.uk?gdsih-csp-report;" # add header: x-xss-protection Header set X-XSS-Protection "1; mode=block; report=https://www.publictalksoftware.co.uk?gdsih-xxp-report;" # add header: x-content-type-options Header always set X-Content-Type-Options "nosniff" # add header: x-frame-options Header always set X-Frame-Options "SAMEORIGIN" # add header: strict-transport-security Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains" # add header: referrer-policy Header always set Referrer-Policy "same-origin" # END GD Security Headers
It is not exactly the same. How do I adjust it through your GUI?
- The topic ‘Setting Security Headers’ is closed to new replies.