セキュリティ · 上級

ブラウザのセキュリティ:ヘッダーで設定される保護

一行でいうと: クライアントサイド攻撃の大部分は、いくつかのレスポンスヘッダーといくつかの正しいcookie設定でブロックされる。

Cookie

安全、スクリプトへのアクセス不可、制限的なサイト間送信ポリシーとしてマークする。この三つの設定はほとんどのセッション盗難とクロスサイトシナリオをカバーする。

状態を変えるアクションには専用のトークンを追加するか、厳格な送信ポリシーに依存する。

コンテンツポリシー

スクリプトとスタイルのロードを許可されたソースの閉じたリスト。これは外部コードの実行に対する最強の保護であり、実装に忍耐が必要だ——適用する前にレポートのみモードで始め違反を収集する。

いくつか追加

時間をかけた暗号化の強制、コンテンツタイプの推測の防止、フレームへの埋め込みの制限、内部アドレスを漏洩しないリファラーポリシー。これらはすべて設定行であり、プロジェクトではない。

さらに深く

コンテンツポリシーはサードパーティサービスを追加するにつれて時間をかけて維持するのが難しい。許可されたソースごとに誰が承認しなぜかを文書化し、四半期ごとにレビューする——コントロールなしに成長するリストは静かにその価値を失う。