01 / المسرد
سياسة أمان المحتوى
CSP · رأس استجابة يخبر المتصفح بالمصادر التي يجوز للصفحة تحميل البرامج النصية والأنماط والصور والاتصالات منها، ويمنع الباقي.
- 01
لماذا هو مهم؟
تمنع سياسة أمان المحتوى إلى حد كبير تشغيل البرنامج النصي للمهاجم أو إرسال البيانات إلى الخارج، حتى في حال وجود ثغرة XSS. كما تجعل المصادر الخارجية للصفحة وخدمات الأطراف الثالثة مرئية. السياسة المضبوطة جيدًا هي خط دفاع ثانٍ ضد أخطاء البرمجة.
- 02
مثال
تسمح سياسة متجر بتحميل البرامج النصية من نطاقه الخاص ومزوّد الدفع فقط. عندما تحقن ثغرة في إضافة برنامج نصي أجنبي في الصفحة، يرفض المتصفح تشغيله ويُبلَّغ عن الحادث.
- 03
خطأ شائع
ملء السياسة بتعبيرات تسمح بكل شيء. تلغي عبارة unsafe-inline وأنماط البدل الواسعة معظم حمايتها؛ ابدأ في وضع التقرير فقط ثم شدد شيئًا فشيئًا.
- 04
مصطلحات ذات صلة
خدمات وأدلة ذات صلة