DFIELDSOLUTIONS

Sicherheit

GlossarSecurity Header

HTTP-Antwort-Header, die dem Browser sagen, wie er die Seite sicher behandeln soll — HSTS, CSP, X-Frame-Options — kostenlose Verteidigungen, die die meisten Seiten auslassen.

Eine Handvoll Antwort-Header schließt ganze Angriffsklassen zum Nulltarif: HSTS erzwingt nach dem ersten Besuch für immer HTTPS, X-Frame-Options verhindert das Einbetten in feindliche Seiten, X-Content-Type-Options stoppt das Raten von Dateitypen, Referrer-Policy regelt, was in Links leakt.

Das große Geschütz ist die Content Security Policy — eine Whitelist, woher Skripte, Styles und Verbindungen kommen dürfen, die die meisten XSS-Angriffe bei Ankunft tot macht. Auf einer Legacy-Seite ist sie echte Arbeit, weil sie jede legitime Quelle aufzählt; bei einem Neubau gehört sie an Tag eins in den Header.

Verwandte Begriffe

Die zugehörige Werkbank

Cybersecurity

Purple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.

Alle BegriffeGespräch beginnenMarkdown-Version

DField Bt. · Dunakeszi · dezso@dfieldsolutions.com
5,0
“Von der LinkedIn-Nachricht zur Live-Seite. Zwei winzige Änderungen, dann online.”Michael J Ringer · Vilya ProtectionGründer · Spanien