Seguridad y Hardening

Security and Hardening

GitHub
Funciones y alcance
Auditoría de seguridad y mitigación activa frente a vulnerabilidades OWASP Top 10: inyección SQL, Cross-Site Scripting (XSS), CSRF y gestión estricta de credenciales.
# Security and Hardening

## Controles Esenciales
1. **Consultas parametrizadas**: Usa siempre prepared statements; nunca concatenes variables en sentencias SQL.
2. **Escape contextual**: Escapa toda salida hacia el navegador (`htmlspecialchars` con ENT_QUOTES | ENT_SUBSTITUTE).
3. **Protección CSRF**: Tokens criptográficos únicos por sesión validados en todos los métodos POST/PUT/DELETE.
4. **Cookies seguras**: Marcas `HttpOnly`, `Secure` y `SameSite=Lax` en identificadores de sesión.
5. **Cabeceras HTTP de seguridad**: Content-Security-Policy, X-Frame-Options, X-Content-Type-Options.
por Addy Osmani 04/10/2026