אבטחת מידע · מתקדם
אבטחת דפדפן: הגנות שמופעלות בכותרות
בשורה אחת: חלק ניכר מהתקפות הצד־לקוח נחסם בכמה כותרות תגובה ובכמה הגדרות עוגייה נכונות.
עוגיות
סמנו כמאובטחות, כבלתי נגישות לסקריפט, ועם מדיניות שליחה בין אתרים מגבילה. שלוש ההגדרות האלה מכסות את רוב תרחישי גניבת מפגש והתקפות בין אתרים.
לפעולות משנות מצב, הוסיפו אסימון ייעודי או הסתמכו על מדיניות שליחה קפדנית.
מדיניות תוכן
רשימה סגורה של מקורות שמותר לטעון מהם סקריפטים וסגנונות. זו ההגנה החזקה ביותר מפני הרצת קוד זר, והיא דורשת סבלנות ביישום — התחילו במצב דיווח בלבד ואספו הפרות לפני אכיפה.
עוד כמה
אכיפת הצפנה לאורך זמן, מניעת ניחוש סוגי תוכן, הגבלת הטמעה במסגרות, ומדיניות הפניה שאינה מדליפה כתובות פנימיות. כל אלה שורות תצורה, לא פרויקטים.
לעומק
את מדיניות התוכן קשה להחזיק לאורך זמן כשמוסיפים שירותי צד שלישי. תעדו לכל מקור מותר מי אישר ולמה, ובדקו ברבעון — רשימה שגדלה בלי בקרה מאבדת את הערך שלה בשקט.