Unterscheide Hashing, Verschlüsselung und Kodierung und verstehe SHA-256, SHA-3, Kollisionen sowie die Grenzen eines Hashes ohne Authentisierung.
Schutz in mehreren Schichten
Die Sicherheit einer Website hängt nicht von einer einzelnen Einstellung ab. HTTPS schützt den Transport, HTTP-Header geben dem Browser Regeln vor und Mechanismen wie CSP oder SRI begrenzen bestimmte Risiken. Keine dieser Maßnahmen ersetzt eine sauber entwickelte, aktualisierte und korrekt autorisierte Anwendung.
Erst verstehen, dann konfigurieren
Bevor du eine Richtlinie aktivierst, identifiziere Ressourcen, Daten und Aktionen, die tatsächlich geschützt werden müssen. Prüfe immer das Verhalten der Produktionsantwort: Ein Header in einer Konfigurationsdatei schützt nichts, wenn er in der ausgelieferten HTTP-Antwort fehlt.