HSTS und CSP gehören nach wie vor zu den wirksamsten Abwehrmechanismen für Sitzungs- und Injektionsproblemklassen, aber ein einziger Fehltritt kann Assets lahmlegen oder Widgets von Drittanbietern beschädigen.
Führen Sie CSP in mehreren Ebenen aus: Beginnen Sie mit „Nur melden“, sammeln Sie Verstöße gruppiert nach URL und Direktive, beheben Sie Inline-Skripte, indem Sie, wo möglich, auf Nonces oder Hashes umsteigen, und setzen Sie erst dann durch. HSTS sollte einem gemessenen Anstieg des Maximalalters folgen, sobald die HTTPS-Abdeckung nachweislich durchgängig ist, einschließlich Subdomains, von denen Sie vergessen haben, dass sie existieren.
Dritte ausdrücklich dokumentieren. Marketing-Stacks lieben Tag-Manager; CSP liebt standardmäßiges Verweigern. Verhandeln Sie Zulassungslisten mit Anbietern und bevorzugen Sie Einzweckdomänen gegenüber breiten Wildcards.
