Zum Hauptinhalt springen
SicherheitMarch 30, 20268 Min. Lektüre

Sicherheitsheader ohne Produktunterbrechung: HSTS, CSP und schrittweise Rollouts

Wie man vom rein berichtsbasierten CSP zur Durchsetzung übergeht und trotzdem nachts schläft.

Sicherheitsheader ohne Produktunterbrechung: HSTS, CSP und schrittweise Rollouts

HSTS und CSP gehören nach wie vor zu den wirksamsten Abwehrmechanismen für Sitzungs- und Injektionsproblemklassen, aber ein einziger Fehltritt kann Assets lahmlegen oder Widgets von Drittanbietern beschädigen.

Führen Sie CSP in mehreren Ebenen aus: Beginnen Sie mit „Nur melden“, sammeln Sie Verstöße gruppiert nach URL und Direktive, beheben Sie Inline-Skripte, indem Sie, wo möglich, auf Nonces oder Hashes umsteigen, und setzen Sie erst dann durch. HSTS sollte einem gemessenen Anstieg des Maximalalters folgen, sobald die HTTPS-Abdeckung nachweislich durchgängig ist, einschließlich Subdomains, von denen Sie vergessen haben, dass sie existieren.

Dritte ausdrücklich dokumentieren. Marketing-Stacks lieben Tag-Manager; CSP liebt standardmäßiges Verweigern. Verhandeln Sie Zulassungslisten mit Anbietern und bevorzugen Sie Einzweckdomänen gegenüber breiten Wildcards.

Verwandte Artikel