Comprende las capas que protegen un sitio web: HTTPS, cabeceras HTTP, CSP, SRI, autenticación, contraseñas e integridad.
Una defensa por capas
La seguridad de un sitio no depende de una sola opción. HTTPS protege el transporte, las cabeceras HTTP definen reglas para el navegador y mecanismos como CSP o SRI reducen riesgos concretos. Ninguna de estas medidas sustituye una aplicación correctamente diseñada, actualizada y autorizada.
Comprender antes de configurar
Antes de aplicar una política, identifica los recursos, datos y acciones que realmente deben protegerse. Comprueba siempre el comportamiento final en producción: una cabecera escrita en un archivo pero ausente de la respuesta HTTP no protege nada.