Ushbu bo'limda CSP nima ekanini tushuntiramiz va u ba'zi keng tarqalgan hujumlarni qanday yumshatishini ko'rsatamiz.
CSP — XSS va boshqa hujumlarni yumshatishga qaratilgan brauzer xavfsizlik mexanizmi. U sahifa yuklay oladigan resurslarni (skript, rasm) va sahifani boshqa sahifalar frame qila olishini cheklaydi. CSP'ni yoqish uchun javobda Content-Security-Policy sarlavhasi bo'lishi kerak, uning qiymati direktivalardan iborat.
Quyidagi direktiva skriptlarni faqat sahifa bilan bir xil origindan yuklashga ruxsat beradi:
script-src 'self'Direktiva domenlarni oq ro'yxatga kiritishi, shuningdek nonce (tasodifiy qiymat) yoki skript kontentining hash'ini belgilashi mumkin. Ko'p CSP'lar skriptni bloklasa-da, rasm so'rovlariga ruxsat beradi — shuning uchun ko'pincha img elementlari bilan tashqi serverga so'rov yuborib (masalan CSRF tokenini oshkor qilib) bo'ladi.
Kiritmani haqiqiy policy'ga aks ettiradigan saytga duch kelishingiz mumkin (odatda report-uri direktivasida). Boshqara oladigan parametrni aks ettirsa, nuqta-vergul (;) kiritib o'z CSP direktivalaringizni qo'shishingiz mumkin. Chrome'ning script-src-elem direktivasi mavjud script-srcni qayta yozishga imkon beradi.
Quyidagi direktiva sahifani faqat bir xil origindan frame qilishga ruxsat beradi:
frame-ancestors 'self'frame-ancestors X-Frame-Optionsdan moslashuvchanroq — bir necha domen va wildcard ko'rsatishingiz mumkin.