From 4a30624fe8cba07603fcaacef833d7dee9ecf31e Mon Sep 17 00:00:00 2001 From: David Christofas Date: Thu, 30 Sep 2021 13:40:21 +0200 Subject: [PATCH 1/3] remove deprecated X-XSS-Protection header Only legacy browsers are still supporting this header. See https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/X-XSS-Protection#browser_compatibility. --- ocis-pkg/middleware/header.go | 1 - 1 file changed, 1 deletion(-) diff --git a/ocis-pkg/middleware/header.go b/ocis-pkg/middleware/header.go index 0087d84f5..f8b12a7fe 100644 --- a/ocis-pkg/middleware/header.go +++ b/ocis-pkg/middleware/header.go @@ -38,7 +38,6 @@ func Secure(next http.Handler) http.Handler { w.Header().Set("Access-Control-Allow-Origin", "*") w.Header().Set("X-Frame-Options", "DENY") w.Header().Set("X-Content-Type-Options", "nosniff") - w.Header().Set("X-XSS-Protection", "1; mode=block") if r.TLS != nil { w.Header().Set("Strict-Transport-Security", "max-age=31536000") From c3702761987ff90ca0699ef70fa6ac68daa12d1f Mon Sep 17 00:00:00 2001 From: David Christofas Date: Thu, 30 Sep 2021 14:00:21 +0200 Subject: [PATCH 2/3] add some information about the security headers --- ocis-pkg/middleware/header.go | 6 +++++- 1 file changed, 5 insertions(+), 1 deletion(-) diff --git a/ocis-pkg/middleware/header.go b/ocis-pkg/middleware/header.go index f8b12a7fe..a9a33dac9 100644 --- a/ocis-pkg/middleware/header.go +++ b/ocis-pkg/middleware/header.go @@ -35,11 +35,15 @@ func Cors(next http.Handler) http.Handler { // Secure writes required access headers to all requests. func Secure(next http.Handler) http.Handler { return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) { - w.Header().Set("Access-Control-Allow-Origin", "*") + // Indicates whether the browser is allowed to render this page in a ,