lightmy.day

HTTP-Header

Bedeutung des HTTP-Headers Content-Security-Policy

Content-Security-Policy schränkt ein, von wo Seitenressourcen geladen werden können.

Bedeutung

Der Server sendet vom Browser durchgesetzte Regeln für Skripte, Stile, Bilder, Frames und andere Ressourcentypen.

Wo er erscheint

Web-Apps senden sie, um Risiken durch Skript-Injektion, Clickjacking, gemischten Inhalt und Datenexfiltration zu verringern.

Was zu prüfen ist

Prüfen Sie Berichte über blockierte Ressourcen, die Nonce- oder Hash-Strategie, Frame-Regeln und ob die Richtlinie zu breit ist.

Beispiel

Content-Security-Policy: default-src https:; img-src https: data:

Häufige Werte und Direktiven

default-src
default-src 'self'Fallback-Quellenliste für Fetch-Direktiven, die nicht spezifischer gesetzt sind.
script-src
script-src 'self' https://cdn.exampleSteuert, von wo JavaScript geladen werden kann und welche Inline-Skriptmuster ausgeführt werden dürfen.
style-src
style-src 'self' 'unsafe-inline'Steuert, von wo CSS geladen werden kann und wie Inline-Stile behandelt werden.
img-src
img-src https: data:Steuert, von wo Bilder geladen werden können.
connect-src
connect-src 'self' https://api.exampleSteuert URLs, die von fetch, XHR, WebSocket, EventSource und ähnlichen APIs verwendet werden.
font-src
font-src https://fonts.exampleSteuert, von wo Schriftarten geladen werden können.
frame-src
frame-src 'self'Steuert, welche URLs diese Seite in Frames laden darf.
frame-ancestors
frame-ancestors 'none'Steuert, welche übergeordneten Seiten diese Seite in einem Frame einbetten können.
base-uri
base-uri 'self'Schränkt ein, welche URLs in einem base-Element verwendet werden dürfen.
object-src
object-src 'none'Steuert Plugin-artige object-, embed- und applet-Ressourcen.
report-to
report-to defaultBenennt eine Berichtsendpunktgruppe für Berichte über Richtlinienverstöße.
report-uri
report-uri https://example.com/csp-reportSendet Berichte über Richtlinienverstöße an eine URL; neuere Richtlinien verwenden oft report-to.

Referenzen

Verwandte HTTP-Header

Verwandte HTTP-Statuscodes