lightmy.day

Header HTTP

Significato dell'header HTTP Content-Security-Policy

Content-Security-Policy limita da dove possono essere caricate le risorse della pagina.

Significato

Il server invia regole applicate dal browser per script, stili, immagini, frame e altri tipi di risorsa.

Dove compare

Le web app lo inviano per ridurre i rischi di iniezione di script, clickjacking, contenuti misti ed esfiltrazione di dati.

Cosa controllare

Controlla i report delle risorse bloccate, la strategia di nonce o hash, le regole sui frame e se la policy è troppo ampia.

Esempio

Content-Security-Policy: default-src https:; img-src https: data:

Valori e direttive comuni

default-src
default-src 'self'Elenco di sorgenti di fallback per le direttive fetch non impostate in modo più specifico.
script-src
script-src 'self' https://cdn.exampleControlla da dove può essere caricato il JavaScript e quali pattern di script inline possono essere eseguiti.
style-src
style-src 'self' 'unsafe-inline'Controlla da dove può essere caricato il CSS e come vengono gestiti gli stili inline.
img-src
img-src https: data:Controlla da dove possono essere caricate le immagini.
connect-src
connect-src 'self' https://api.exampleControlla gli URL usati da fetch, XHR, WebSocket, EventSource e API simili.
font-src
font-src https://fonts.exampleControlla da dove possono essere caricati i font.
frame-src
frame-src 'self'Controlla quali URL questa pagina può caricare nei frame.
frame-ancestors
frame-ancestors 'none'Controlla quali pagine principali possono incorporare questa pagina in un frame.
base-uri
base-uri 'self'Limita quali URL possono essere usati in un elemento base.
object-src
object-src 'none'Controlla le risorse in stile plugin come object, embed e applet.
report-to
report-to defaultIndica un gruppo di endpoint di reporting per i report di violazione della policy.
report-uri
report-uri https://example.com/csp-reportInvia i report di violazione della policy a un URL; le policy più recenti usano spesso report-to.

Riferimenti

Header HTTP correlati

Codici di stato HTTP correlati