Segurança · Avançado

Segurança no navegador: proteções definidas nos cabeçalhos

Em uma linha: Grande parte dos ataques do lado do cliente é bloqueada por alguns cabeçalhos de resposta e algumas configurações corretas de cookie.

Cookies

Marque-os como seguros, inacessíveis para scripts e com uma política restritiva de envio entre sites. Essas três configurações cobrem a maioria dos cenários de roubo de sessão e ataques entre sites.

Para ações que mudam estado, adicione um token dedicado ou confie em uma política de envio estrita.

Política de conteúdo

Uma lista fechada de fontes das quais se pode carregar scripts e estilos. É a proteção mais forte contra a execução de código alheio, e exige paciência para implementar — comece no modo só-relato e colete violações antes de aplicar.

Algumas a mais

Forçar criptografia ao longo do tempo, evitar que o navegador adivinhe o tipo de conteúdo, restringir incorporação em quadros e uma política de referência que não vaza endereços internos. Tudo isso são linhas de configuração, não projetos.

Indo mais fundo

A política de conteúdo é difícil de manter ao longo do tempo ao adicionar serviços de terceiros. Documente por fonte permitida quem a aprovou e por quê, e revise trimestralmente — uma lista que cresce sem controle perde silenciosamente seu valor.