shimoju / wordpress-heroku

WordPress on Heroku
GNU General Public License v2.0
13 stars 15 forks source link

Headers for security #8

Closed shimoju closed 7 years ago

shimoju commented 9 years ago

導入するだけでセキュリティ向上効果があるヘッダ、

X-Frame-Options: SAMEORIGIN
X-Content-Type-Options: nosniff
X-XSS-Protection: 1; mode=block

の3つを導入する

shimoju commented 9 years ago

https://github.com/shimoju/wordpress-heroku/commit/17bfcb889119ddd7e4885626f1ef940ca6c6abcc https://github.com/shimoju/wordpress-heroku/commit/997852b3d6f67343606808ace7bdc760fc3e6713

X-Frame-Options: SAMEORIGINはwp-login/wp-adminページではPHP側でもつけられているため重複してしまう とりあえずX-Frame-Optionsはコメントアウトした

重複させないようにする方法としては、wp-login/wp-adminのときだけX-Frame-Optionsを外すというのが考えられる。が、既にログインページにはついてるわけだし優先度は低め