Политика безопасности контента
CSP · Заголовок ответа, который сообщает браузеру, из каких источников страница может загружать скрипты, стили, изображения и соединения, и заставляет его блокировать всё остальное.
- 01
Почему это важно
Политика безопасности контента в значительной мере не даёт скрипту злоумышленника выполниться или отправить данные наружу, даже если существует уязвимость XSS. Она также делает видимыми внешние источники страницы и сторонние сервисы. Хорошо настроенная политика — это второй рубеж защиты от ошибок в коде.
- 02
Пример
Политика магазина разрешает скрипты только из собственного домена и от платёжного провайдера. Когда уязвимость в плагине внедряет в страницу чужой скрипт, браузер отказывается его выполнять, а событие попадает в отчёт.
- 03
Частая ошибка
Наполнение политики выражениями, разрешающими всё. «unsafe-inline» и широкие подстановочные знаки убирают большую часть её защиты; начните в режиме report-only и ужесточайте политику поэтапно.
- 04
Связанные термины
Связанные услуги и руководства
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.