Los requisitos 6.4.3 y 11.6.1 de PCI DSS exigen que los scripts y encabezados HTTP sean monitorizados para detectar cambios. Una Content Security Policy solo puede controlar las fuentes de donde se obtienen los scripts. No tiene vista dentro de la carga útil del script, por lo que no puede detectar cambios que se requieren para cumplir con las demandas de PCI DSS.
¿Proporciona una CSP suficiente seguridad?
CSP es una excelente capa base para seguridad del lado del cliente, pero no puede ver el contenido de los scripts. Dependiendo de tus necesidades y perfil de riesgo, puede o no ser suficiente.
¿Por qué ofrecen CSP gratis?
Creemos fundamentalmente que cada individuo y operación debería poder asegurarse, independientemente de los recursos.
¿Puede cside funcionar junto con mi WAF existente sin conflictos?
Monitorizamos una dimensión completamente diferente de la pila de aplicaciones; por lo tanto, no hay interferencia.
¿Cómo se compara el enfoque de cside con la complejidad de gestionar un WAF?
cside es mucho más simple porque solo manejamos archivos JavaScript, no toda tu infraestructura web.