Vereisten 6.4.3 en 11.6.1 van PCI DSS schrijven voor dat scripts en HTTP-headers worden gemonitord op wijzigingen. Een Content Security Policy kan alleen de bronnen controleren van waaruit scripts worden opgehaald. Het heeft geen zicht in de script-payload, daarom kan het wijzigingen die nodig zijn om aan PCI DSS-eisen te voldoen niet detecteren.
Biedt een CSP voldoende beveiliging?
CSP is een geweldige basislaag voor client-side beveiliging, maar het kan scriptinhoud niet zien. Afhankelijk van je behoeften en risicoprofiel kan het al dan niet voldoende zijn.
Waarom bieden jullie CSP gratis aan?
We geloven fundamenteel dat elk individu en elke organisatie zichzelf zou moeten kunnen beveiligen, ongeacht de middelen.
Kan cside samenwerken met mijn bestaande WAF zonder conflicten?
Wij monitoren een geheel andere dimensie van de applicatie-stack; daarom is er geen interferentie.
Hoe verhoudt de aanpak van cside zich tot de complexiteit van het beheren van een WAF?
cside is veel eenvoudiger omdat we alleen JavaScript-bestanden afhandelen, niet je hele webinfrastructuur.