Same-Site Cookies
https://scotthelme.co.uk/csrf-is-dead/
Мы то справимся в любом случае:
Взял vps в Прибалтике.
Под Убунту поднял xRDP+(guacamole из-под Tomcat).
Установил stubby и через него DoT (DNSoverTLS) к "свободным" серверам DNS. Ну и разумеется не из под Хром а Palemoon серфлю в браузере.
А может быть судя по email - он просто свинтус и всё это делает не выгоды для а ради "славы" ?
Ну по образу: "хорошими делами прославиться нельзя".
Не DNSoverHTTP а DNSoverHTTPS и разумеется через сервера CloudFlare и Гугла (Мозилла и Хром) - но мы, параноики, этому не рады :)
Сдаюсь - это точно не к Битриксу :))) Но это был запрещённый приём с вашей стороны :)))
P.S.
(Но по сути - защита Битрикс ну правда лучше чем у ВП если брать без сторонних плагинов, настройки сервера и т.п. Когда просто установил CMS и всё.)
Не переживайте так - бесплатные не отменят разумеется. На всех и так заработают продавая данные Большой даты.
Ведь и в Хром и в Мозилле уже анонсировано включение по умолчанию DoH ( у Мозиллы через dns-сервера Cloudflare у Гугла разумеется через гугловские).
Ну и будет - Вы в Хроме - под аккаунтом Гугл через днс Гугла на сайты с сертификами от Гугла (Let’s Encrypt войдёт в Гугл под апплодисменты любителей корпорации добра). Здравствуй Большой брат :) !
Вот зря. Рабочая у Битрикс система, ну правда рабочая и попытки записи в базу отбивает даже и изменения файлов в админке отслеживает. Много чего может.
Ну я отказался от проактивной защиты в пользу ModSecurity для Apache - по причине что он гораздо менее тормозной чем проактивная защита Битрикс, но я знал что-как-и для чего делаю. В общем же случае несмотря на тормоза - она реальную защиту даёт.
Про правила соглашусь, что безопасный соглашусь, но вот что самый безопасный - таки нет. Битрикс с по-умолчанию аж прямо при установке включённой проактивной защитой уже безопаснее (имхо), а уж если в этом модуле "проактивной защиты" уровень поднять на два пункта вверх - то это просто мечта параноика (даже под админом ничего сделать нельзя) (это уже не имхо а факт) :))))
Не надо ничего писать - всё уже придумано и работает - TLSA DANE под DNSSEC - другое дело что внедрять никто не хочет - мало того на заре интернета в Хром была поддержка этого добра, но выпилили :(
Совет дурацкий ибо 1. Есть вполне нормальные хостинги и в России 2. Плюс 50ms как минимум не сказывается положительно на "скорости" сайта.