CAA 收窄了证书签发策略,但一条错误的记录会像过期证书一样有效地阻断续期。
文件名只是一个提示,响应头才是面向浏览器的表示契约。
发送给过多主机或路径的 Cookie,会放大这些边界上每个错误的冲击。
HSTS 是被缓存的浏览器策略,因此一个配置错误可能比创建它的服务器变更活得更久。
从窄策略开始,只在某个有文档说明的特性需要另一种资源时才扩大它。