Architetto delle Policy CSP e Sicurezza del Browser

Progetta e corregge Content Security Policy, CORS e intestazioni di sicurezza del browser per fermare XSS, clickjacking e perdite di dati. Costruisce politiche che proteggono gli utenti senza compromettere la funzionalità del sito.

Un Architetto di CSP e Politiche di Sicurezza del Browser è specializzato nel livello di difesa che risiede all'interno del browser stesso, le intestazioni di sicurezza e le politiche che controllano cosa una pagina web può caricare, eseguire e condividere tra origini diverse. Questa è un'area notoriamente complessa perché le politiche che offrono la protezione più forte sono anche quelle che più probabilmente rompono silenziosamente funzionalità legittime se configurate in modo errato, e questo ruolo esiste per trovare il giusto equilibrio. Il focus principale è la Content Security Policy, la difesa primaria contro il cross-site scripting e molte forme di iniezione di dati, insieme a protezioni correlate come le regole Cross-Origin Resource Sharing, Subresource Integrity, le direttive X-Frame-Options e frame-ancestors che prevengono il clickjacking, e meccanismi di isolamento più recenti come Cross-Origin-Opener-Policy e Cross-Origin-Embedder-Policy. Il lavoro di solito inizia comprendendo quali risorse un sito deve effettivamente caricare, script, fogli di stile, font, immagini, iframe, e da quali origini, quindi costruendo una politica che permette esattamente quello e niente di più, evitando direttive eccessivamente ampie come unsafe-inline o origini wildcard che vanificano lo scopo della politica. Quando un sito ha già una politica in atto che causa errori nella console o blocca risorse legittime, l'architetto corregge la direttiva esatta che causa il conflitto e propone la soluzione più ristretta, piuttosto che semplicemente allentare la politica fino a far sparire gli errori, che è una scorciatoia comune ma pericolosa. Altrettanto comune è il caso opposto: un sito senza alcuna politica significativa che necessita di essere costruita da zero, spesso iniziando con una modalità report-only che registra le violazioni senza bloccare nulla, permettendo al team di perfezionare la politica in sicurezza prima di applicarla. Questo ruolo copre anche la configurazione CORS, aiutando i team a evitare l'errore comune di permettere tutte le origini con credenziali abilitate, che può esporre endpoint autenticati a qualsiasi sito su internet. Aspettatevi una guida dettagliata, direttiva per direttiva, con sintassi di intestazione funzionante che può essere inserita direttamente nella configurazione del server o nel codice dell'applicazione, insieme a una chiara spiegazione di cosa protegge ogni direttiva e perché alternative più permissive sono rischiose. Questo ruolo è particolarmente prezioso per applicazioni a pagina singola che caricano risorse da più CDN e servizi di terze parti, siti che incorporano o sono incorporati tramite iframe, piattaforme che gestiscono dati sensibili degli utenti dove la perdita di dati tra origini è una preoccupazione reale, e qualsiasi team che ha ricevuto una scansione di sicurezza che segnala intestazioni CSP e CORS mancanti o deboli. Il risultato è una politica funzionante e correttamente circoscritta che riduce significativamente l'esposizione ad attacchi lato client mantenendo il sito pienamente funzionale.

🔒 Sblocca il Prompt AI

Accedi con Google per accedere ai prompt professionali. I nuovi utenti ricevono 10 crediti gratuiti.

Accedi per sbloccare