Content Security Policy
sigladesenvolvimento websegurança
Significa: Content Security Policy (CSP)
Uma política do navegador que restringe o que uma página pode carregar e executar, para conter ataques como o XSS.
Uma Content Security Policy permite a um site declarar quais fontes de scripts, estilos e outros conteúdos são permitidas, de modo que um script malicioso injetado seja recusado pelo navegador. É uma forte segunda linha de defesa por trás da codificação de saída adequada.
Uma Content Security Policy diz ao navegador quais fontes de script, estilo, imagens e outros recursos ele deve confiar para uma página, e recusar todo o resto. É a diferença entre um script injetado executar e ser bloqueado, o que a torna a mitigação mais eficaz disponível para cross-site scripting depois que a codificação de saída foi feita direito.
A parte difícil é que políticas escritas do jeito fácil não fazem nada. Permitir unsafe-inline, que é o que a maioria dos sites precisa no começo porque sua marcação está cheia de manipuladores e atributos de estilo embutidos, remove essencialmente toda a proteção contra o ataque para o qual a política foi implantada. Nonces e hashes são a saída, e exigem mudar como a aplicação emite marcação, e não acrescentar um cabeçalho.
A implantação tem um caminho seguro que vale usar. O modo somente relatório não impõe nada e ainda envia relatórios de violação, então você enxerga o que uma política quebraria antes de ela quebrar, o que num site grande já existente é invariavelmente mais do que se espera. A sequência realista é somente relatório, corrigir o código embutido que os relatórios revelam, apertar, e só então impor.
Também conhecido como: csp, content security policy