EitanGuard

כותרות אבטחה חסרות באפליקציית Bolt

Bolt מייצר פרויקטים מלאים (לרוב React/Next עם Supabase) ופריסה נפוצה היא Netlify.

מה הבעיה

כותרות HTTP שהדפדפן משתמש בהן כדי לחסום מתקפות: Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options ועוד. אפליקציות שנבנו מהר מגיעות לרוב בלעדיהן.

למה זה מסוכן

בלי CSP, סקריפט מוזרק רץ חופשי (XSS). בלי X-Frame-Options אפשר לעטוף את האתר ב-iframe ולגנוב קליקים. בלי HSTS אפשר להוריד משתמשים ל-HTTP.

איפה זה מתוקן ב-Bolt

כותרות מגדירים בקובץ netlify.toml או בקובץ ‎_headers בתיקיית הפרסום.

שלבי התיקון

ההנחיה להדביק ב-Bolt

העתק את ההנחיה הבאה לכלי שבנה את האפליקציה (באנגלית - כך הכלים עובדים הכי טוב):


Add real HTTP response headers (not meta tags) for Content-Security-Policy, Strict-Transport-Security, X-Frame-Options: DENY and X-Content-Type-Options: nosniff, applied to every route at the hosting layer.

איך מוודאים שהתיקון עבד

הרץ curl -sSI https://your-domain.com וודא שהכותרות מופיעות בפלט, ואז סריקה חוזרת.

עוד בנושא

בדיקה חינם

רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.

סרוק את האפליקציה שלך בחינם