Segurança no navegador: proteções definidas nos cabeçalhos
Cookies
Marque-os como seguros, inacessíveis para scripts e com uma política restritiva de envio entre sites. Essas três configurações cobrem a maioria dos cenários de roubo de sessão e ataques entre sites.
Para ações que mudam estado, adicione um token dedicado ou confie em uma política de envio estrita.
Política de conteúdo
Uma lista fechada de fontes das quais se pode carregar scripts e estilos. É a proteção mais forte contra a execução de código alheio, e exige paciência para implementar — comece no modo só-relato e colete violações antes de aplicar.
Algumas a mais
Forçar criptografia ao longo do tempo, evitar que o navegador adivinhe o tipo de conteúdo, restringir incorporação em quadros e uma política de referência que não vaza endereços internos. Tudo isso são linhas de configuração, não projetos.
Indo mais fundo
A política de conteúdo é difícil de manter ao longo do tempo ao adicionar serviços de terceiros. Documente por fonte permitida quem a aprovou e por quê, e revise trimestralmente — uma lista que cresce sem controle perde silenciosamente seu valor.