Egy maréknyi válaszfejléc nulla futási költséggel zár be egész támadási osztályokat: a HSTS az első látogatás után örökre HTTPS-re kényszerít, az X-Frame-Options megakadályozza, hogy ellenséges oldalba ágyazzák a lapot, az X-Content-Type-Options letiltja a böngésző tippelgetését a fájltípusokra, a Referrer-Policy szabályozza, mi szivárog ki a linkekben.
A nagy ágyú a tartalombiztonsági irányelv — fehérlista arról, honnan jöhetnek szkriptek, stílusok és kapcsolatok —, ami a legtöbb XSS-t érkezésénél megöli. Legacy oldalon igazi munka, mert minden legális forrást felsorol; új építésnél az első napon kell kiküldeni.
Kapcsolódó fogalmak
Tartalombiztonsági irányelv (CSP)
Fejléc, ami fehérlistán tartja, honnan jöhet az oldal szkriptje, stílusa, képe és kapcsolata — a második fal, ami az XSS-t akkor is megállítja, ha az injekció megtörtént.
TLS
Transport Layer Security — a HTTPS mögötti titkosítási réteg, ami magánúton tartja a forgalmat, és bizonyítja, hogy a célba vett oldal érkezett meg.
Cross-site scripting (XSS)
Támadás, ami ellenséges JavaScriptet juttat olyan oldalba, amit mások is néznek — a böngésző a támadó kódját futtatja az áldozat munkamenetével.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
