сваггер. Проблема заключается в том, что при генерации у Swagger UI в респонсе отсутствует нужные секьюрные хедеры X-Frame-Options и X-Content-Type-Options. Так как есть возможность CSS инъекции, мы решили, что надо-бы эти хедеры установить, что бы смягчить ризки появления этой уязвимости. Вопрос, кто-нибудь сталкивался с конфигурацией Сваггера на таком низком уровне? Нужно, что бы эти хедеры были в респонсе на запросы файлов стилей. Есть решение отключить сваггер с прод-среды, но это не совсем подходит. Спасибо.
7 сообщений выше - возможный ответ. @vova_lantsov промахнулся реплаем.
Обсуждают сегодня