Skip to content

fix(security): add headers, harden cookies, fix redirect - #7

Open
capy-ai[bot] wants to merge 1 commit into
mainfrom
capy/fix-security-headers-cookies
Open

fix(security): add headers, harden cookies, fix redirect#7
capy-ai[bot] wants to merge 1 commit into
mainfrom
capy/fix-security-headers-cookies

Conversation

@capy-ai

@capy-ai capy-ai Bot commented Mar 18, 2026

Copy link
Copy Markdown
Contributor

This PR adds essential HTTP security headers to all responses, hardens the referer redirect logic to prevent open redirects, and updates SameSite cookie handling to always use Lax instead of None when HTTPS is enabled.

Changes

  • nitter.nim: Adds setSecurityHeaders template in before hook to inject X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy: no-referrer, X-XSS-Protection: 0, Permissions-Policy: interest-cohort=(), and a strict CSP; sets HSTS when cfg.useHttps is true.
  • router_utils.nim: Validates referer query parameter to ensure it is a relative path (starts with /, no // or /\) before redirecting; forces SameSite.Lax for preference cookies regardless of HTTPS status.

Open in Capy SCO-2 · 5.4

@capy-ai capy-ai Bot added the capy Generated by capy.ai label Mar 18, 2026
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

capy Generated by capy.ai

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant