Чем security headers отличается от only auth и когда что выбрать?

JavaMiddleSpring Security и AuthСравнениеjava|spring security и auth|security|security headers

Что хотят услышать интервьюеры:

Сравнение: security headers стоит сравнивать с only auth по критериям читаемости, безопасности, производительности, тестируемости и поддержки командой.

Ответ:

Когда выбирать security headers: когда его свойства прямо соответствуют задаче: заголовки защиты снижают риски XSS/clickjacking/MITM.

Слабый ответ: “так принято в Spring/Java”. На собеседовании лучше объяснить ограничения и цену выбора.

// CSP, HSTS, X-Frame-Options

Источники

Похожие вопросы