Content Security Policy (CSP)-gids: Bescherm je website
Cross-site scripting (XSS) blijft een van de meest voorkomende kwetsbaarheden op het web en staat consequent in de OWASP Top 10. Ondanks decennia van bewustwording blijven XSS-aanvallen websites compromitteren omdat traditionele verdedigingen zoals invoervalidatie en uitvoercodering niet waterdicht zijn. Content Security Policy (CSP) biedt een krachtige extra verdedigingslaag door browsers precies te vertellen welke bronnen mogen worden geladen en uitgevoerd op je pagina's. Bij correcte configuratie kan CSP XSS-aanvallen volledig neutraliseren door de uitvoering van ongeautoriseerde scripts te voorkomen. Deze gids behandelt alles wat je moet weten over CSP, van het begrijpen van de richtlijnen tot het opbouwen en uitrollen van een policy die klaar is voor productie.
Wat is Content Security Policy?
Content Security Policy is een HTTP-responseheader (of meta-tag) waarmee websitebeheerders goedgekeurde bronnen van inhoud kunnen declareren die de browser mag laden. Het werkt als een whitelist: elke bron die niet expliciet door de policy is toegestaan, wordt geblokkeerd. Dit mechanisme voorkomt dat aanvallers kwaadaardige scripts, styles of andere bronnen in je pagina's injecteren, zelfs als ze een manier vinden om HTML in je applicatie in te voegen.