コンテンツセキュリティポリシー (CSP) ガイド:Webサイトの保護
跨站脚本攻撃 (XSS) まだは最も普遍的にの Web 脆弱性の一つ,継続的に位列 OWASP Top 10 の中で。にもかかわらず已あり数十年の安全意识,XSS 攻撃仍で危害Webサイト,なぜなら入力検証と出力するエンコードするなど传统防御手段かつ非万なし一失。コンテンツセキュリティポリシー (CSP) 提供するた強力の额外防御层,を通じて告诉ブラウザどの资源られる許可するでページ上読み込むと実行する。正しく設定する後,CSP できるを通じて阻止未認証する脚本の実行する来完全中と XSS 攻撃。このガイドではたから理解するディレクティブまで構築するとデプロイする生产すぐに绪ストラテジーのすべての内容。
とはコンテンツセキュリティポリシー?
コンテンツセキュリティポリシーは一つの HTTP 対応头(または meta タグ),許可するWebサイト运营者声明ブラウザできる読み込むの已承認する内容ソース。それとして白名単実行する:任意の未られるストラテジー明確に許可するの资源すべてできるられる阻止。これ種類机制防止する攻撃者へあなたのページ注入悪意のある脚本、スタイルまたは其彼资源,たとえ〜でも彼ら見つけるたで適用する中挿入する HTML の方法。