HTTP-Header
Bedeutung des HTTP-Headers Content-Security-Policy
Content-Security-Policy schränkt ein, von wo Seitenressourcen geladen werden können.
Bedeutung
Der Server sendet vom Browser durchgesetzte Regeln für Skripte, Stile, Bilder, Frames und andere Ressourcentypen.
Wo er erscheint
Web-Apps senden sie, um Risiken durch Skript-Injektion, Clickjacking, gemischten Inhalt und Datenexfiltration zu verringern.
Was zu prüfen ist
Prüfen Sie Berichte über blockierte Ressourcen, die Nonce- oder Hash-Strategie, Frame-Regeln und ob die Richtlinie zu breit ist.
Beispiel
Content-Security-Policy: default-src https:; img-src https: data:Häufige Werte und Direktiven
default-srcdefault-src 'self'Fallback-Quellenliste für Fetch-Direktiven, die nicht spezifischer gesetzt sind.script-srcscript-src 'self' https://cdn.exampleSteuert, von wo JavaScript geladen werden kann und welche Inline-Skriptmuster ausgeführt werden dürfen.style-srcstyle-src 'self' 'unsafe-inline'Steuert, von wo CSS geladen werden kann und wie Inline-Stile behandelt werden.img-srcimg-src https: data:Steuert, von wo Bilder geladen werden können.connect-srcconnect-src 'self' https://api.exampleSteuert URLs, die von fetch, XHR, WebSocket, EventSource und ähnlichen APIs verwendet werden.font-srcfont-src https://fonts.exampleSteuert, von wo Schriftarten geladen werden können.frame-srcframe-src 'self'Steuert, welche URLs diese Seite in Frames laden darf.frame-ancestorsframe-ancestors 'none'Steuert, welche übergeordneten Seiten diese Seite in einem Frame einbetten können.base-uribase-uri 'self'Schränkt ein, welche URLs in einem base-Element verwendet werden dürfen.object-srcobject-src 'none'Steuert Plugin-artige object-, embed- und applet-Ressourcen.report-toreport-to defaultBenennt eine Berichtsendpunktgruppe für Berichte über Richtlinienverstöße.report-urireport-uri https://example.com/csp-reportSendet Berichte über Richtlinienverstöße an eine URL; neuere Richtlinien verwenden oft report-to.
Referenzen
- Registry
- IANA HTTP Field Name Registry
- Spezifikation
- Content Security Policy Level 3
- Leitfaden
- MDN Content-Security-Policy