Обсудим ваш проект

Политика безопасности контента

CSP · Заголовок ответа, который сообщает браузеру, из каких источников страница может загружать скрипты, стили, изображения и соединения, и заставляет его блокировать всё остальное.

  1. 01

    Почему это важно

    Политика безопасности контента в значительной мере не даёт скрипту злоумышленника выполниться или отправить данные наружу, даже если существует уязвимость XSS. Она также делает видимыми внешние источники страницы и сторонние сервисы. Хорошо настроенная политика — это второй рубеж защиты от ошибок в коде.

  2. 02

    Пример

    Политика магазина разрешает скрипты только из собственного домена и от платёжного провайдера. Когда уязвимость в плагине внедряет в страницу чужой скрипт, браузер отказывается его выполнять, а событие попадает в отчёт.

  3. 03

    Частая ошибка

    Наполнение политики выражениями, разрешающими всё. «unsafe-inline» и широкие подстановочные знаки убирают большую часть её защиты; начните в режиме report-only и ужесточайте политику поэтапно.

  4. 04
Начнём

Обсудим ваш проект.

Расскажите о задаче — объём определим вместе.