Security Header'ları Cloudflare'e Havale Etmek
Kenar var, origin hâlâ çıplak

Panelden CSP, X-Frame-Options, Referrer-Policy işaretlendi. Prod URL üzerinden bakınca yeşil. Staging origin IP'sine gidince yok. İç preview, tunel, yanlış DNS — kenarı atlayan her yol headersız. Header bir CDN özelliği değil, yanıtın parçası.
app.Use(async (ctx, next) =>
{
ctx.Response.Headers.ContentSecurityPolicy =
"default-src 'self'; img-src 'self' data:; object-src 'none'; base-uri 'self'";
ctx.Response.Headers.XFrameOptions = "DENY";
ctx.Response.Headers.XContentTypeOptions = "nosniff";
ctx.Response.Headers.ReferrerPolicy = "no-referrer";
ctx.Response.OnStarting(() =>
{
if (ctx.Request.IsHttps)
ctx.Response.Headers.StrictTransportSecurity = "max-age=31536000; includeSubDomains";
return Task.CompletedTask;
});
await next();
});
Kenar aynı header'ı tekrar ekleyebilir; çakışmayı tek kaynakta tutuyorum, uygulama. CDN düşmesi veya cache bypass bir olay, header'sız HTML başka bir olay. İkincisini kenara havale etmiyorum. Cloudflare bir katman. Tek katman değil.
Yorumlar
Yorumlar (0)
Yorumlar üyelere açık. Üye ol · Giriş yap