Посібник з Content Security Policy (CSP): захист від XSS та впровадження коду
CSP обмежує ресурси, які може завантажити браузер, блокуючи багато векторів XSS.
Як працює CSP
Визначайте дозволені джерела через директиви, наприклад default-src, script-src, img-src.
Стартова політика
Content-Security-Policy: default-src "self"; script-src "self" "nonce-{{RANDOM}}"; object-src "none"; base-uri "none"; frame-ancestors "none"; upgrade-insecure-requests;
Спершу режим Report-Only
Увімкніть Report-Only, щоб спостерігати за можливими збоями до примусового застосування.
Типові помилки
- Постійне використання
unsafe-inline. - Відсутність ротації nonce.
- Надто широкі CDN у
script-src.
Отримайте аудит заголовків і рекомендації щодо CSP у SEOcheck AI.