Browser-Sicherheit: Schutzmaßnahmen, die in Headern gesetzt werden
Cookies
Markieren Sie sie als sicher, für Skript unzugänglich und mit einer restriktiven seitenübergreifenden Senderichtlinie. Diese drei Einstellungen decken die meisten Sitzungsdiebstahl- und seitenübergreifenden Szenarien ab.
Fügen Sie für zustandsändernde Aktionen ein dediziertes Token hinzu oder verlassen Sie sich auf eine strenge Senderichtlinie.
Inhaltsrichtlinie
Eine geschlossene Liste von Quellen, aus denen Skripte und Stile geladen werden dürfen. Das ist der stärkste Schutz gegen das Ausführen fremden Codes und braucht Geduld bei der Umsetzung — beginnen Sie im Nur-Melde-Modus und sammeln Verstöße vor der Durchsetzung.
Einige weitere
Verschlüsselung über die Zeit erzwingen, Inhaltstyp-Erraten verhindern, Einbettung in Rahmen beschränken und eine Verweisrichtlinie, die keine internen Adressen verrät. All das sind Konfigurationszeilen, keine Projekte.
Im Detail
Die Inhaltsrichtlinie ist über die Zeit schwer zu halten, wenn man Drittanbieterdienste hinzufügt. Dokumentieren Sie je erlaubter Quelle, wer sie genehmigte und warum, und prüfen Sie vierteljährlich — eine ohne Kontrolle wachsende Liste verliert still ihren Wert.