Vai al contenuto principale
SicurezzaMarch 30, 20268 minuti di lettura

Intestazioni di sicurezza senza interruzioni: HSTS, CSP e implementazioni graduali

Come passare dal CSP di sola segnalazione all'applicazione continuando a dormire la notte.

Intestazioni di sicurezza senza interruzioni: HSTS, CSP e implementazioni graduali

HSTS e CSP rimangono alcune delle difese più efficaci per le classi di problemi di sessione e injection, ma un singolo passo falso può bloccare le risorse o danneggiare i widget di terze parti.

Distribuisci CSP a livelli: inizia con Report-Only, raccogli le violazioni raggruppate per URL e direttiva, correggi gli script in linea spostandoti su nonce o hash ove fattibile e solo dopo applicalo. HSTS dovrebbe seguire un aumento misurato dell'età massima una volta dimostrata la copertura end-to-end di HTTPS, inclusi i sottodomini di cui hai dimenticato l'esistenza.

Documentare esplicitamente le terze parti. Gli stack di marketing adorano i tag manager; CSP preferisce negare per impostazione predefinita. Negozia le liste consentite con i fornitori e preferisci i domini con un solo scopo rispetto ai caratteri jolly generici.

Articoli correlati