Ir al contenido principal
SeguridadMarch 30, 20268 minutos de lectura

Encabezados de seguridad sin interrupción: HSTS, CSP e implementaciones por fases

Cómo pasar de CSP de solo informes a aplicación de la ley y seguir durmiendo por la noche.

Encabezados de seguridad sin interrupción: HSTS, CSP e implementaciones por fases

HSTS y CSP siguen siendo algunas de las defensas de mayor apalancamiento para los tipos de problemas de sesión e inyección, pero un solo paso en falso puede bloquear activos o romper widgets de terceros.

Implemente CSP en capas: comience con Solo informe, recopile infracciones agrupadas por URL y directiva, corrija scripts en línea moviéndose a nonces o hashes cuando sea posible, y solo luego aplique. HSTS debe seguir un aumento de edad máxima medido una vez que se demuestre la cobertura de HTTPS de extremo a extremo, incluidos los subdominios que olvidó que existían.

Documentar a terceros de forma explícita. A las pilas de marketing les encantan los administradores de etiquetas; A CSP le encanta la denegación por defecto. Negocie listas de permitidos con proveedores y prefiera dominios de propósito único a comodines amplios.

Artículos relacionados