Чем security headers отличается от default response и когда что выбирать?

Ruby / RailsMiddleБезопасность RailsСравнениебезопасность rails|security|ruby|rails|security headers

Что хотят услышать интервьюеры:

Сравнение: «security headers» обычно оценивают в паре с default response. Выбор зависит от читаемости, Rails conventions, стоимости поддержки, безопасности, нагрузки и тестируемости.

Ответ:

Когда выбирать security headers: когда его свойства прямо решают задачу, а не просто выглядят привычно.

Плохой ответ: «так принято в Rails» без объяснения последствий.

// CSP, HSTS, X-Frame-Options

Источники

Похожие вопросы