| کانال امنیت و شبکه |: post #146 — TG.ME

🛡 هدرهای امنیتی HTTP؛ دفاع خط اول وب‌اپ خیلی وقت‌ها اپ امن نوشته می‌شه، ولی با چند تا HTTP Security Header ساده می‌شه سطح حمله رو کلی کم کرد؛ بدون تغییر جدی توی کد. این هدرها جلوی کلی XSS، Clickjacking و حملات مشابه رو می‌گیرن. 🚫 چند هدر خیلی کاربردی برای هر وب‌سرور: • Content-Security-Policy (یا CSP): محدودکردن سورس اسکریپت‌ها و استایل‌ها، کاهش ریسک XSS. • X-Frame-Options: جلوگیری از نمایش سایت داخل iframe و کاهش Clickjacking. • X-Content-Type-Options: nosniff: جلوگیری از MIME Sniffing. نمونه تنظیم روی Nginx: add_header X-Frame-Options "DENY" always; add_header X-Content-Type-Options "nosniff" always; add_header Referrer-Policy "strict-origin-when-cross-origin" always; add_header Content-Security-Policy \ "default-src 'self'; script-src 'self'; object-src 'none'" always; بعد از تنظیم، با ابزارهایی مثل SecurityHeaders.com می‌شه هدرها رو تست و بهینه کرد. این تغییرها سبک، سریع و برای هر اپ تحت وب جدی، تقریبا ضروری هستن؛ حتی اگه هنوز وقت Harden کامل سرور رو نداشته باشی. 🔐 🔖 #Security #امنیت #HTTP_Headers #Web_Security #CSP #Nginx #Best_Practices 👤 Developix 💎 Channel: @DevelopixNetwork

August 6, 2026 713 7