Skip to content

Commit 66a8cad

Browse files
authored
fix: security headers (#29)
* fix: security headers * fix: update * fix: update * fix: update
1 parent 0106ef3 commit 66a8cad

1 file changed

Lines changed: 20 additions & 1 deletion

File tree

netlify.toml

Lines changed: 20 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -2,9 +2,28 @@
22
from = "/*"
33
to = "/index.html"
44
status = 200
5+
56
[[headers]]
67
for = "/*"
78
[headers.values]
9+
# CORS configuration for TradeTrust integration
810
Access-Control-Allow-Origin = "https://ref.tradetrust.io"
11+
12+
# Clickjacking protection
913
X-Frame-Options = "DENY"
10-
Content-Security-Policy = "frame-ancestors 'none';"
14+
15+
# Content Security Policy - Comprehensive XSS and injection protection
16+
Content-Security-Policy = "default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://www.googletagmanager.com https://www.google-analytics.com; style-src 'self' 'unsafe-inline' https://fonts.googleapis.com; font-src 'self' data: https://fonts.gstatic.com; img-src 'self' data: https:; connect-src 'self' https://www.google-analytics.com; frame-src https://app.netlify.com; frame-ancestors 'none'; base-uri 'self'; form-action 'self'; upgrade-insecure-requests"
17+
18+
# Permissions Policy - Browser feature access control
19+
Permissions-Policy = "camera=(), microphone=(), geolocation=(), interest-cohort=(), payment=(), usb=(), bluetooth=(), magnetometer=(), gyroscope=(), accelerometer=(), autoplay=(), encrypted-media=(), fullscreen=(self), picture-in-picture=()"
20+
21+
# Cross-origin protection (CORP + COOP for Spectre mitigation)
22+
Cross-Origin-Resource-Policy = "same-origin"
23+
Cross-Origin-Opener-Policy = "same-origin"
24+
# Cross-Origin-Embedder-Policy omitted - compatibility with Netlify deployment tools
25+
26+
# Additional security headers
27+
X-Content-Type-Options = "nosniff"
28+
Strict-Transport-Security = "max-age=31536000; includeSubDomains"
29+
Referrer-Policy = "strict-origin-when-cross-origin"

0 commit comments

Comments
 (0)