Kiến trúc và thiết kế: Ưu tiên lời gọi thư viện thay cho tiến trình bên ngoài khi các lời gọi đó cung cấp được chức năng cần thiết. Triển khai: Khi có thể, giữ các lệnh gọi ra bên ngoài ở dạng được tạo tĩnh. Coi mọi dữ liệu đầu vào là độc hại và áp dụng kiểm tra theo allowlist, tức chỉ chấp nhận dữ liệu đã biết là hợp lệ, bao quát độ dài, kiểu dữ liệu, phạm vi giá trị, trường bị thiếu hoặc dư, cú pháp, tính nhất quán và quy tắc nghiệp vụ. Không chỉ dựa vào denylist hoặc việc tìm kiếm các mẫu độc hại đã biết; denylist vẫn có thể hỗ trợ phát hiện nghi vấn tấn công hoặc loại bỏ dữ liệu rõ ràng sai định dạng. Thời gian chạy và cấu hình: Thực thi allowlist các lệnh được phép tại thời gian chạy và cấp quyền để người dùng không thể truy cập hoặc mở các tệp đặc quyền.