Security and Hardening
Funciones y alcance
Auditoría de seguridad y mitigación activa frente a vulnerabilidades OWASP Top 10: inyección SQL, Cross-Site Scripting (XSS), CSRF y gestión estricta de credenciales.
# Security and Hardening ## Controles Esenciales 1. **Consultas parametrizadas**: Usa siempre prepared statements; nunca concatenes variables en sentencias SQL. 2. **Escape contextual**: Escapa toda salida hacia el navegador (`htmlspecialchars` con ENT_QUOTES | ENT_SUBSTITUTE). 3. **Protección CSRF**: Tokens criptográficos únicos por sesión validados en todos los métodos POST/PUT/DELETE. 4. **Cookies seguras**: Marcas `HttpOnly`, `Secure` y `SameSite=Lax` en identificadores de sesión. 5. **Cabeceras HTTP de seguridad**: Content-Security-Policy, X-Frame-Options, X-Content-Type-Options.
04/10/2026