Большая подборка источников чрезвычайной полезности.
Метка: Security
wp-config.php
Интеллектуальный опекун
Безопасность SSH — узелки на память
M310: MongoDB Security
WordPress Security for Beginners | How to secure WordPress
Политика безопасности может и подвести
Главное качество политики безопасности контента состоит в том, что она открыта. Её может увидеть, прочитать и проанализировать кто угодно. И чем это грозит?
Источники безопасного контента — Content Security Policy
Еще один механизм повышения защищенности HTTP заголовок Content Security Policy (CSP) позволяет задать список желательных источников контента. CSP устанавливает правила использования для изображений (img-src), шрифтов (font-src), фреймов (frame-src, заменен на child-src), медиа-файлов (media-src), внедренных объектов (object-src), стилей (style-src) и скриптов (script-src), а еще для Ajax-запросов (XMLHttpRequest) и вебсокетов (connect-src).
Дополнительная защита кук — флаг session.cookie_httponly
Кроме флага session.cookie_secure, обеспечивающего передачу кук по защищенному соединению, можно дополнительно усилить защиту, запретив броузеру оперировать куками посредством скриптов. Для этого предназначен еще один флаг session.cookie_httponly
Передача кук по защищенному соединению — флаг session.cookie_secure
Переведя сайт на работу по протоколу https, можно повысить его защищенность, обеспечив передачу кук только по защищенному соединению. Для этого в php есть флаг session.cookie_secure. Штатно флаг устанавливается в php.ini.