Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Diverse nonces im core eingesetzt #5526

Merged
merged 2 commits into from Jan 19, 2023
Merged

Diverse nonces im core eingesetzt #5526

merged 2 commits into from Jan 19, 2023

Conversation

dergel
Copy link
Member

@dergel dergel commented Jan 17, 2023

Sollte bei nicht vorhandenem strengen CSP Header keinen Einfluß haben

@dergel dergel changed the title Diverse nonces im core eingesetzt WIP - Diverse nonces im core eingesetzt Jan 17, 2023
@dergel dergel changed the title WIP - Diverse nonces im core eingesetzt Diverse nonces im core eingesetzt Jan 18, 2023
@dergel dergel requested a review from gharlan January 18, 2023 13:23
@gharlan gharlan added this to the REDAXO 5.15 milestone Jan 19, 2023
@gharlan gharlan added the automerge Automatisch PR rebasen und mergen label Jan 19, 2023
@kodiakhq kodiakhq bot merged commit 965786e into main Jan 19, 2023
@kodiakhq kodiakhq bot deleted the nonce_implementation branch January 19, 2023 23:13
@rex-bot rex-bot removed the automerge Automatisch PR rebasen und mergen label Jan 19, 2023
@staabm
Copy link
Member

staabm commented Jan 21, 2023

Kannte ich so noch nicht. Cool 😎

@staabm staabm added the Security label Mar 6, 2023
@staabm
Copy link
Member

staabm commented Mar 6, 2023

wie/wo baut ihr die dazu passenden CSP headers?

ich vermute, alle addons die ihr verwenden wollt müssen diesen nonce nachziehen (z.b. FOR), bevor ihr es überhaupt aktivieren könnt?

@gharlan
Copy link
Member

gharlan commented Mar 6, 2023

In einem FOR-Addon hat es Jan schon ergänzt: FriendsOfREDAXO/yform_spam_protection#67

Ich glaube, dass Jan den Header aktuell aus einem eigenen Addon heraus setzt. Langfristig sehen wir dazu was im Core, sind uns aber über das genauere Konzept noch unsicher: #5525

@gharlan
Copy link
Member

gharlan commented Mar 6, 2023

Die nonce wird ja nur bei Inline-JS und -CSS benötigt, nicht wenn JS/CSS-Dateien eingebunden werden.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
Development

Successfully merging this pull request may close these issues.

None yet

4 participants