NBM2

natural born minority

セキュリティテスト関係

セキュリティテスト関係

サイト

Content Security Policy (CSP)

自身サイトや指定したサイトからしか、JS/CSSを取らせない仕組み。

Content-Security-Policy: default-src 'self'

X-Frame-Options レスポンスヘッダ

iFrameを使わせないヘッダ。

DENYが望ましいが、怖いのでSAMEORIGINを設定っした。

X-Frame-Options SAMEORIGIN;

Strict Transport Security (HSTS)

httpをhttpsに飛ばすHTTPヘッダ。

SecureCookie

Cookieにセキュアオプションつける。

つけるには、ServletInitializerを弄う…が「つけることには成功したが挙動しなくなった」ので、断念。

blog comments powered by Disqus