API-08: SetHeaders-helfer fuer redirect-freie umgebungen + devserver fuer csp-live-verifikation
This commit is contained in:
@@ -0,0 +1,40 @@
|
|||||||
|
// secheaders-devserver dient der manuellen/e2e-Verifikation von API-08
|
||||||
|
// (Pruefung 2: CSP blockiert Inline-Script) mit einem echten Browser.
|
||||||
|
// Zwei Pfade: /protected (mit Middleware) und /unprotected (ohne) — beide
|
||||||
|
// liefern dieselbe Seite mit einem Inline-Script, das ein DOM-Element
|
||||||
|
// aendert. Ein echter Browser zeigt den Unterschied.
|
||||||
|
package main
|
||||||
|
|
||||||
|
import (
|
||||||
|
"log"
|
||||||
|
"net/http"
|
||||||
|
|
||||||
|
"gitea.perlbach24.de/scripte/nexarch/internal/secheaders"
|
||||||
|
)
|
||||||
|
|
||||||
|
const page = `<!doctype html>
|
||||||
|
<html><body>
|
||||||
|
<div id="marker">BLOCKED</div>
|
||||||
|
<script>document.getElementById('marker').textContent = 'INLINE_RAN';</script>
|
||||||
|
</body></html>`
|
||||||
|
|
||||||
|
func servePage(w http.ResponseWriter, r *http.Request) {
|
||||||
|
w.Header().Set("Content-Type", "text/html; charset=utf-8")
|
||||||
|
_, _ = w.Write([]byte(page))
|
||||||
|
}
|
||||||
|
|
||||||
|
func main() {
|
||||||
|
cfg := secheaders.DefaultConfig()
|
||||||
|
mux := http.NewServeMux()
|
||||||
|
// SetHeaders statt Middleware: dieser lokale Demo-Server laeuft ohne
|
||||||
|
// TLS-Terminierung, der HTTPS-Redirect-Teil von Middleware wuerde hier
|
||||||
|
// in eine Endlosschleife fuehren (siehe secheaders.go-Dokumentation).
|
||||||
|
mux.HandleFunc("/protected", func(w http.ResponseWriter, r *http.Request) {
|
||||||
|
secheaders.SetHeaders(cfg, w)
|
||||||
|
servePage(w, r)
|
||||||
|
})
|
||||||
|
mux.HandleFunc("/unprotected", servePage)
|
||||||
|
|
||||||
|
log.Println("secheaders-devserver listening on :8086")
|
||||||
|
log.Fatal(http.ListenAndServe(":8086", mux))
|
||||||
|
}
|
||||||
@@ -83,6 +83,16 @@ func Middleware(cfg Config, next http.HandlerFunc) http.HandlerFunc {
|
|||||||
return
|
return
|
||||||
}
|
}
|
||||||
|
|
||||||
|
SetHeaders(cfg, w)
|
||||||
|
next(w, r)
|
||||||
|
}
|
||||||
|
}
|
||||||
|
|
||||||
|
// SetHeaders setzt die Baseline-Header direkt, OHNE die HTTPS-Redirect-
|
||||||
|
// Pruefung von Middleware — nuetzlich fuer lokale Entwicklungs-/
|
||||||
|
// Demo-Umgebungen ohne TLS-Terminierung (siehe cmd/secheaders-devserver)
|
||||||
|
// und fuer Aufrufer, die den Redirect selbst schon anderweitig sicherstellen.
|
||||||
|
func SetHeaders(cfg Config, w http.ResponseWriter) {
|
||||||
w.Header().Set("Content-Security-Policy", cfg.ContentSecurityPolicy)
|
w.Header().Set("Content-Security-Policy", cfg.ContentSecurityPolicy)
|
||||||
w.Header().Set("Strict-Transport-Security", cfg.hstsValue())
|
w.Header().Set("Strict-Transport-Security", cfg.hstsValue())
|
||||||
w.Header().Set("X-Frame-Options", cfg.FrameOptions)
|
w.Header().Set("X-Frame-Options", cfg.FrameOptions)
|
||||||
@@ -90,9 +100,6 @@ func Middleware(cfg Config, next http.HandlerFunc) http.HandlerFunc {
|
|||||||
if cfg.ContentTypeNoSniff {
|
if cfg.ContentTypeNoSniff {
|
||||||
w.Header().Set("X-Content-Type-Options", "nosniff")
|
w.Header().Set("X-Content-Type-Options", "nosniff")
|
||||||
}
|
}
|
||||||
|
|
||||||
next(w, r)
|
|
||||||
}
|
|
||||||
}
|
}
|
||||||
|
|
||||||
// isSecure erkennt TLS direkt ODER ueber den ueblichen Reverse-Proxy-Header
|
// isSecure erkennt TLS direkt ODER ueber den ueblichen Reverse-Proxy-Header
|
||||||
|
|||||||
Reference in New Issue
Block a user