Politica di sicurezza dei contenuti
CSP · Un header di risposta che indica al browser da quali origini una pagina può caricare script, stili, immagini e connessioni, e gli fa bloccare tutte le altre.
- 01
Perché è importante
Una politica di sicurezza dei contenuti impedisce in gran parte che lo script di un attaccante venga eseguito o invii dati all'esterno, anche se esiste una vulnerabilità XSS. Rende inoltre visibili le origini esterne della pagina e i servizi di terze parti. Una politica ben configurata è una seconda linea di difesa contro gli errori di codice.
- 02
Esempio
La politica di un negozio consente script solo dal proprio dominio e dal suo provider di pagamento. Quando una vulnerabilità di un plugin inserisce uno script estraneo nella pagina, il browser si rifiuta di eseguirlo e l'evento viene riportato.
- 03
Errore comune
Riempire la politica con espressioni che consentono tutto. “unsafe-inline” e wildcard ampie rimuovono gran parte della sua protezione; inizia in modalità report-only e restringila passo dopo passo.
- 04
Termini correlati
Servizi e guide correlati
Parliamo del tuo progetto.
Raccontaci la tua esigenza; definiremo insieme l'ambito.