ToolHub
View All Posts

دليل سياسة أمان المحتوى (CSP): حماية موقعك

تظل هجمات البرمجة النصية عبر المواقع (XSS) من بين أكثر ثغرات الويب انتشارًا، حيث تظهر باستمرار في قائمة OWASP Top 10. على الرغم من عقود من الوعي الأمني، لا تزال هجمات XSS تضر بالمواقع لأن الدفاعات التقليدية مثل التحقق من المدخلات وترميز المخرجات ليست مضمونة. توفر سياسة أمان المحتوى (CSP) طبقة دفاع إضافية قوية عن طريق إخبار المتصفح بالموارد المسموح بتحميلها وتنفيذها على الصفحة. عند تكوينها بشكل صحيح، يمكن لـ CSP تحييد هجمات XSS تمامًا عن طريق منع تنفيذ البرامج النصية غير المصرح بها. يغطي هذا الدليل كل شيء من فهم التوجيهات إلى بناء ونشر سياسة جاهزة للإنتاج.

ما هي سياسة أمان المحتوى؟

سياسة أمان المحتوى هي رأس استجابة HTTP (أو وسم meta) يسمح لمشغلي المواقع بتصريح مصادر المحتوى المعتمدة التي يمكن للمتصفح تحميلها. تعمل كقائمة بيضاء: أي مورد غير مسموح به صراحةً من قبل السياسة يتم حظره. تمنع هذه الآلية المهاجمين من حقن برامج نصية أو أنماط أو موارد أخرى ضارة في صفحتك، حتى لو وجدوا طريقة لإدراج HTML في تطبيقك.