Seguridad · Avanzado

Seguridad en el navegador: protecciones que se activan en las cabeceras

En una línea: Gran parte de los ataques del lado del cliente se bloquean con unas pocas cabeceras de respuesta y unos ajustes correctos de las cookies.

Cookies

Márcalas como seguras, inaccesibles para los scripts, y con una política restrictiva de envío entre sitios. Esas tres opciones cubren la mayoría de los escenarios de robo de sesión y ataques entre sitios.

Para las acciones que cambian estado, añade un token dedicado o confía en una política de envío estricta.

Política de contenido

Una lista cerrada de fuentes desde las que se pueden cargar scripts y estilos. Es la protección más fuerte contra la ejecución de código ajeno, y requiere paciencia para implementar: empieza en modo solo-informe y recoge las infracciones antes de aplicarla.

Algunas más

Forzar el cifrado durante un tiempo, evitar que el navegador adivine el tipo de contenido, restringir la incrustación en marcos, y una política de referencia que no filtre direcciones internas. Todo esto son líneas de configuración, no proyectos.

En profundidad

La política de contenido es difícil de mantener a lo largo del tiempo cuando añades servicios de terceros. Documenta por fuente permitida quién la aprobó y por qué, y revisa trimestralmente: una lista que crece sin control pierde silenciosamente su valor.