EitanGuard

כותרות אבטחה חסרות באפליקציית Lovable

Lovable בונה אפליקציות React עם Supabase כבקאנד ברירת המחדל, ומפרסם אותן תחת lovable.app או דומיין מותאם.

מה הבעיה

כותרות HTTP שהדפדפן משתמש בהן כדי לחסום מתקפות: Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options ועוד. אפליקציות שנבנו מהר מגיעות לרוב בלעדיהן.

למה זה מסוכן

בלי CSP, סקריפט מוזרק רץ חופשי (XSS). בלי X-Frame-Options אפשר לעטוף את האתר ב-iframe ולגנוב קליקים. בלי HSTS אפשר להוריד משתמשים ל-HTTP.

איפה זה מתוקן ב-Lovable

ב-Lovable אין קובץ הגדרות כותרות שנגיש לעריכה ישירה - מבקשים מה-AI להוסיף אותן בשכבת ההגשה, או מעבירים את הדומיין דרך Cloudflare ומגדירים שם.

שלבי התיקון

ההנחיה להדביק ב-Lovable

העתק את ההנחיה הבאה לכלי שבנה את האפליקציה (באנגלית - כך הכלים עובדים הכי טוב):


Add real HTTP response headers (not meta tags) for Content-Security-Policy, Strict-Transport-Security, X-Frame-Options: DENY and X-Content-Type-Options: nosniff, applied to every route at the hosting layer.

איך מוודאים שהתיקון עבד

הרץ curl -sSI https://your-domain.com וודא שהכותרות מופיעות בפלט, ואז סריקה חוזרת.

עוד בנושא

בדיקה חינם

רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.

סרוק את האפליקציה שלך בחינם