Seguretat per defecte
La configuració per defecte del tema obté una puntuació A+ a l'Observatori de Mozilla.1
Això s'aconsegueix configurant programĂ ticament les capçaleres de la PolĂtica de Seguretat de Contingut (CSP) basant-se en una llista de dominis permesos definida per l'usuari en el fitxer config.toml. AquĂ tens la configuraciĂł per defecte i recomanada (pots eliminar l'Ăşltima directiva si no vols inserir vĂdeos de YouTube):
[]
= [
{ = "font-src", = ["'self'", "data:"] },
{ = "img-src", = ["'self'", "https://*", "data:"] },
{ = "script-src", = ["'self'"] },
{ = "style-src", = ["'self'"] },
{ = "frame-src", = ["https://www.youtube-nocookie.com"] },
]
La llista allowed_domains especifica les URLs a les quals el lloc web hauria de poder connectar-se, i cada domini de la llista està associat amb una directiva CSP com frame-src, connect-src o script-src. El fitxer templates/partials/header.html genera dinà micament la capçalera CSP basant-se en aquesta llista.
Aquesta funcionalitat permet personalitzar fĂ cilment les capçaleres de seguretat del lloc web per permetre casos d'Ăşs especĂfics, com ara inserir vĂdeos de YouTube, carregar scripts o tipografies remotes (no recomanat).
Nota: habilitar els comentaris permet automĂ ticament scripts i frames del sistema de comentaris corresponent, aixĂ com estils en lĂnia no segurs en el cas de utterances i Hyvor Talk.
Requereix una configuraciĂł adequada del servidor web (p. ex., redirigir el trĂ nsit HTTP a HTTPS).