Seguridad en el navegador: protecciones que se activan en las cabeceras
Cookies
Márcalas como seguras, inaccesibles para los scripts, y con una política restrictiva de envío entre sitios. Esas tres opciones cubren la mayoría de los escenarios de robo de sesión y ataques entre sitios.
Para las acciones que cambian estado, añade un token dedicado o confía en una política de envío estricta.
Política de contenido
Una lista cerrada de fuentes desde las que se pueden cargar scripts y estilos. Es la protección más fuerte contra la ejecución de código ajeno, y requiere paciencia para implementar: empieza en modo solo-informe y recoge las infracciones antes de aplicarla.
Algunas más
Forzar el cifrado durante un tiempo, evitar que el navegador adivine el tipo de contenido, restringir la incrustación en marcos, y una política de referencia que no filtre direcciones internas. Todo esto son líneas de configuración, no proyectos.
En profundidad
La política de contenido es difícil de mantener a lo largo del tiempo cuando añades servicios de terceros. Documenta por fuente permitida quién la aprobó y por qué, y revisa trimestralmente: una lista que crece sin control pierde silenciosamente su valor.