Header HTTP
Significato dell'header HTTP Content-Security-Policy
Content-Security-Policy limita da dove possono essere caricate le risorse della pagina.
Significato
Il server invia regole applicate dal browser per script, stili, immagini, frame e altri tipi di risorsa.
Dove compare
Le web app lo inviano per ridurre i rischi di iniezione di script, clickjacking, contenuti misti ed esfiltrazione di dati.
Cosa controllare
Controlla i report delle risorse bloccate, la strategia di nonce o hash, le regole sui frame e se la policy è troppo ampia.
Esempio
Content-Security-Policy: default-src https:; img-src https: data:Valori e direttive comuni
default-srcdefault-src 'self'Elenco di sorgenti di fallback per le direttive fetch non impostate in modo più specifico.script-srcscript-src 'self' https://cdn.exampleControlla da dove può essere caricato il JavaScript e quali pattern di script inline possono essere eseguiti.style-srcstyle-src 'self' 'unsafe-inline'Controlla da dove può essere caricato il CSS e come vengono gestiti gli stili inline.img-srcimg-src https: data:Controlla da dove possono essere caricate le immagini.connect-srcconnect-src 'self' https://api.exampleControlla gli URL usati da fetch, XHR, WebSocket, EventSource e API simili.font-srcfont-src https://fonts.exampleControlla da dove possono essere caricati i font.frame-srcframe-src 'self'Controlla quali URL questa pagina può caricare nei frame.frame-ancestorsframe-ancestors 'none'Controlla quali pagine principali possono incorporare questa pagina in un frame.base-uribase-uri 'self'Limita quali URL possono essere usati in un elemento base.object-srcobject-src 'none'Controlla le risorse in stile plugin come object, embed e applet.report-toreport-to defaultIndica un gruppo di endpoint di reporting per i report di violazione della policy.report-urireport-uri https://example.com/csp-reportInvia i report di violazione della policy a un URL; le policy più recenti usano spesso report-to.
Riferimenti
- Registro
- IANA HTTP Field Name Registry
- Specifica
- Content Security Policy Level 3