Sicherheit · Fortgeschritten

Browser-Sicherheit: Schutzmaßnahmen, die in Headern gesetzt werden

In einem Satz: Ein großer Teil der clientseitigen Angriffe wird durch einige Antwort-Header und einige korrekte Cookie-Einstellungen blockiert.

Cookies

Markieren Sie sie als sicher, für Skript unzugänglich und mit einer restriktiven seitenübergreifenden Senderichtlinie. Diese drei Einstellungen decken die meisten Sitzungsdiebstahl- und seitenübergreifenden Szenarien ab.

Fügen Sie für zustandsändernde Aktionen ein dediziertes Token hinzu oder verlassen Sie sich auf eine strenge Senderichtlinie.

Inhaltsrichtlinie

Eine geschlossene Liste von Quellen, aus denen Skripte und Stile geladen werden dürfen. Das ist der stärkste Schutz gegen das Ausführen fremden Codes und braucht Geduld bei der Umsetzung — beginnen Sie im Nur-Melde-Modus und sammeln Verstöße vor der Durchsetzung.

Einige weitere

Verschlüsselung über die Zeit erzwingen, Inhaltstyp-Erraten verhindern, Einbettung in Rahmen beschränken und eine Verweisrichtlinie, die keine internen Adressen verrät. All das sind Konfigurationszeilen, keine Projekte.

Im Detail

Die Inhaltsrichtlinie ist über die Zeit schwer zu halten, wenn man Drittanbieterdienste hinzufügt. Dokumentieren Sie je erlaubter Quelle, wer sie genehmigte und warum, und prüfen Sie vierteljährlich — eine ohne Kontrolle wachsende Liste verliert still ihren Wert.