ToolHub
View All Posts

Hướng Dẫn Content Security Policy (CSP): Bảo Vệ Trang Web Của Bạn

Tấn công Cross-Site Scripting (XSS) vẫn là một trong những lỗ hổng web phổ biến nhất, liên tục nằm trong OWASP Top 10. Mặc dù đã có nhiều thập kỷ nhận thức về bảo mật, các cuộc tấn công XSS vẫn gây hại cho các trang web vì các biện pháp phòng thủ truyền thống như xác thực đầu vào và mã hóa đầu ra không phải là hoàn hảo. Content Security Policy (CSP) cung cấp một lớp phòng thủ bổ sung mạnh mẽ bằng cách cho trình duyệt biết những tài nguyên nào được phép tải và thực thi trên trang. Khi được cấu hình đúng, CSP có thể vô hiệu hóa hoàn toàn các cuộc tấn công XSS bằng cách chặn thực thi script không được ủy quyền. Hướng dẫn này bao gồm mọi thứ từ hiểu các chỉ thị đến xây dựng và triển khai chính sách sẵn sàng cho production.

Content Security Policy Là Gì?

Content Security Policy là một HTTP response header (hoặc meta tag) cho phép nhà điều hành trang web khai báo các nguồn nội dung đã được phê duyệt mà trình duyệt có thể tải. Nó hoạt động như một danh sách trắng: bất kỳ tài nguyên nào không được chính sách cho phép rõ ràng sẽ bị chặn. Cơ chế này ngăn chặn kẻ tấn công tiêm script, style hoặc tài nguyên độc hại khác vào trang của bạn, ngay cả khi chúng tìm được cách chèn HTML vào ứng dụng của bạn.