Cấu hình Bảo mật
Security headers, giới hạn request, Data Protection
Cấu hình Bảo mật
uTPro tích hợp sẵn bảo mật. Phần lớn ở code-level (Startup/*.cs), còn HTTP security headers được quản lý từ backoffice.
Security Headers (quản lý từ Backoffice)
Security headers được đọc từ node GlobalSecurityHeadersSettings. Giá trị mặc định sẽ được áp dụng nếu để trống.
| Trường | Header | Mặc định |
|---|---|---|
| Enabled | (bật/tắt chính) | — |
| XContentTypeOptions | X-Content-Type-Options | nosniff |
| XFrameOptions | X-Frame-Options | SAMEORIGIN |
| ContentSecurityPolicyCsp | Content-Security-Policy | (bỏ qua) |
| HstsEnabled | Strict-Transport-Security | false |
| HstsMaxAgeSeconds | max-age | 31536000 (1 năm) |

Các tính năng Bảo mật khác
- Giới hạn Request: Upload tối đa 128MB, form value 4MB
- Sync IO tắt: IIS và Kestrel đều AllowSynchronousIO = false
- Data Protection: Keys tự động xoay vòng 90 ngày
- Domain Policy: Danh sách domain cho phép với wildcard trong CheckPolicy.cs
- Kestrel: Tắt Server header
- Chống header-injection: Giá trị được collapse thành 1 dòng trước khi emit
- Fail open: Nếu lỗi settings, request vẫn được serve (log warning)