Посібник з Content Security Policy (CSP): захист від XSS та інʼєкцій

Посібник з Content Security Policy (CSP): захист від XSS та інʼєкцій

Посібник з Content Security Policy (CSP): захист від XSS та впровадження коду

CSP обмежує ресурси, які може завантажити браузер, блокуючи багато векторів XSS.

Як працює CSP

Визначайте дозволені джерела через директиви, наприклад default-src, script-src, img-src.

Стартова політика

Content-Security-Policy: default-src "self"; script-src "self" "nonce-{{RANDOM}}"; object-src "none"; base-uri "none"; frame-ancestors "none"; upgrade-insecure-requests;

Спершу режим Report-Only

Увімкніть Report-Only, щоб спостерігати за можливими збоями до примусового застосування.

Типові помилки

  • Постійне використання unsafe-inline.
  • Відсутність ротації nonce.
  • Надто широкі CDN у script-src.

Отримайте аудит заголовків і рекомендації щодо CSP у SEOcheck AI.