Politique de sécurité du contenu
CSP · Un en-tête de réponse qui indique au navigateur les sources à partir desquelles une page peut charger des scripts, des styles, des images et des connexions, et lui fait bloquer le reste.
- 01
Pourquoi c'est important
Une politique de sécurité du contenu empêche dans une large mesure le script d'un attaquant de s'exécuter ou d'envoyer des données vers l'extérieur, même si une faille XSS existe. Elle rend également visibles les sources externes de la page et les services tiers. Une politique bien réglée est une seconde ligne de défense contre les erreurs de codage.
- 02
Exemple
La politique d'une boutique n'autorise les scripts qu'en provenance de son propre domaine et de son prestataire de paiement. Lorsqu'une faille de plug-in injecte un script étranger dans la page, le navigateur refuse de l'exécuter et l'événement est signalé.
- 03
Erreur fréquente
Remplir la politique avec des expressions qui autorisent tout. « unsafe-inline » et les caractères génériques trop larges suppriment l'essentiel de sa protection ; commencez en mode report-only et renforcez-la étape par étape.
- 04
Termes associés
Services et guides associés
Parlons de votre projet.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.