ToolHub
View All Posts

Guida alla Content Security Policy (CSP): Proteggi il Tuo Sito

Il Cross-Site Scripting (XSS) rimane una delle vulnerabilità web più diffuse, costantemente presente nella OWASP Top 10. Nonostante decenni di consapevolezza sulla sicurezza, gli attacchi XSS continuano a compromettere i siti web perché le difese tradizionali come la validazione dell'input e la codifica dell'output non sono infallibili. La Content Security Policy (CSP) fornisce un potente strato di difesa aggiuntivo, dicendo al browser quali risorse sono autorizzate a caricarsi ed eseguirsi su una pagina. Se configurata correttamente, la CSP può neutralizzare completamente gli attacchi XSS impedendo l'esecuzione di script non autorizzati. Questa guida copre tutto, dalla comprensione delle direttive alla costruzione e distribuzione di policy pronte per la produzione.

Cos'è la Content Security Policy?

La Content Security Policy è un'intestazione di risposta HTTP (o meta tag) che consente agli operatori di siti web di dichiarare le origini approvate di contenuti che il browser può caricare. Funziona come una whitelist: qualsiasi risorsa non esplicitamente consentita dalla policy viene bloccata. Questo meccanismo impedisce agli aggressori di iniettare script, stili o altre risorse dannose nella tua pagina, anche se trovano un modo per inserire HTML nella tua applicazione.