ToolHub
View All Posts

คู่มือ Content Security Policy (CSP): ปกป้องเว็บไซต์ของคุณ

การโจมตี Cross-Site Scripting (XSS) ยังคงเป็นหนึ่งในช่องโหว่เว็บที่แพร่หลายที่สุด ติดอันดับ OWASP Top 10 อย่างต่อเนื่อง แม้จะมีความตระหนักด้านความปลอดภัยมาหลายทศวรรษ การโจมตี XSS ยังคงส่งผลกระทบต่อเว็บไซต์เพราะการป้องกันแบบดั้งเดิมเช่นการตรวจสอบความถูกต้องของข้อมูลนำเข้าและการเข้ารหัสเอาต์พุตไม่ใช่สิ่งที่ผิดพลาดไม่ได้ Content Security Policy (CSP) มอบชั้นการป้องกันเพิ่มเติมที่ทรงพลัง โดยบอกเบราว์เซอร์ว่าทรัพยากรใดได้รับอนุญาตให้โหลดและทำงานบนหน้า เมื่อกำหนดค่าอย่างถูกต้อง CSP สามารถทำให้การโจมตี XSS เป็นกลางอย่างสมบูรณ์โดยการบล็อกการทำงานของสคริปต์ที่ไม่ได้รับอนุญาต คู่มือนี้ครอบคลุมทุกอย่างตั้งแต่การทำความเข้าใจคำสั่งไปจนถึงการสร้างและปรับใช้นโยบายที่พร้อมสำหรับการใช้งานจริง

Content Security Policy คืออะไร?

Content Security Policy คือ HTTP response header (หรือ meta tag) ที่อนุญาตให้ผู้ดำเนินการเว็บไซต์ประกาศแหล่งที่มาของเนื้อหาที่ได้รับอนุมัติซึ่งเบราว์เซอร์สามารถโหลดได้ มันทำงานเป็นรายการขาว: ทรัพยากรใดๆ ที่ไม่ได้รับอนุญาตอย่างชัดเจนจากนโยบายจะถูกบล็อก กลไกนี้ป้องกันไม่ให้ผู้โจมตีแทรกสคริปต์ สไตล์ หรือทรัพยากรที่เป็นอันตรายอื่นๆ เข้ามาในเพจของคุณ แม้ว่าพวกเขาจะพบวิธีแทรก HTML ในแอปพลิเคชันของคุณก็ตาม