कंटेंट सिक्योरिटी पॉलिसी (CSP) गाइड: अपनी वेबसाइट की सुरक्षा करें
क्रॉस-साइट स्क्रिप्टिंग (XSS) सबसे प्रचलित वेब कमजोरियों में से एक बनी हुई है, जो लगातार OWASP Top 10 में शामिल है। दशकों की सुरक्षा जागरूकता के बावजूद, XSS हमले वेबसाइटों से समझौता करना जारी रखते हैं क्योंकि इनपुट वैलिडेशन और आउटपुट एन्कोडिंग जैसी पारंपरिक सुरक्षाएँ अचूक नहीं हैं। कंटेंट सिक्योरिटी पॉलिसी (CSP) ब्राउज़र को यह बताकर एक शक्तिशाली अतिरिक्त रक्षा परत प्रदान करती है कि पेज पर कौन से संसाधन लोड और निष्पादित करने की अनुमति है। सही ढंग से कॉन्फ़िगर होने पर, CSP अनधिकृत स्क्रिप्ट के निष्पादन को रोककर XSS हमलों को पूरी तरह से बेअसर कर सकता है। यह मार्गदर्शिका निर्देशों को समझने से लेकर उत्पादन-तैयार नीति बनाने और तैनात करने तक सब कुछ कवर करती है।
कंटेंट सिक्योरिटी पॉलिसी क्या है?
कंटेंट सिक्योरिटी पॉलिसी एक HTTP रिस्पॉन्स हेडर (या meta टैग) है जो वेबसाइट संचालकों को ब्राउज़र द्वारा लोड किए जा सकने वाले अनुमोदित सामग्री स्रोतों की घोषणा करने की अनुमति देता है। यह एक व्हाइटलिस्ट के रूप में काम करता है: कोई भी संसाधन जो नीति द्वारा स्पष्ट रूप से अनुमत नहीं है, ब्लॉक कर दिया जाता है। यह तंत्र हमलावरों को आपके पेज में दुर्भावनापूर्ण स्क्रिप्ट, स्टाइल या अन्य संसाधन इंजेक्ट करने से रोकता है, भले ही वे एप्लिकेशन में HTML डालने का तरीका खोज लें।