HSTS y CSP siguen siendo algunas de las defensas de mayor apalancamiento para los tipos de problemas de sesión e inyección, pero un solo paso en falso puede bloquear activos o romper widgets de terceros.
Implemente CSP en capas: comience con Solo informe, recopile infracciones agrupadas por URL y directiva, corrija scripts en línea moviéndose a nonces o hashes cuando sea posible, y solo luego aplique. HSTS debe seguir un aumento de edad máxima medido una vez que se demuestre la cobertura de HTTPS de extremo a extremo, incluidos los subdominios que olvidó que existían.
Documentar a terceros de forma explícita. A las pilas de marketing les encantan los administradores de etiquetas; A CSP le encanta la denegación por defecto. Negocie listas de permitidos con proveedores y prefiera dominios de propósito único a comodines amplios.
