HTTP-headers
Betekenis van HTTP-header Content-Security-Policy
Content-Security-Policy beperkt vanwaar paginaresources geladen kunnen worden.
Betekenis
De server verstuurt browsergehandhaafde regels voor scripts, styles, afbeeldingen, frames en andere resourcetypes.
Waar het voorkomt
Webapps versturen het om risico's van scriptinjectie, clickjacking, mixed content en data-exfiltratie te verkleinen.
Wat te controleren
Controleer meldingen van geblokkeerde resources, de nonce- of hashstrategie, de frameregels en of het beleid te breed is.
Voorbeeld
Content-Security-Policy: default-src https:; img-src https: data:Veelvoorkomende waarden en directives
default-srcdefault-src 'self'Terugvalbronlijst voor fetch-directives die niet specifieker zijn ingesteld.script-srcscript-src 'self' https://cdn.exampleBepaalt vanwaar JavaScript geladen kan worden en welke inline scriptpatronen mogen draaien.style-srcstyle-src 'self' 'unsafe-inline'Bepaalt vanwaar CSS geladen kan worden en hoe inline styles worden afgehandeld.img-srcimg-src https: data:Bepaalt vanwaar afbeeldingen geladen kunnen worden.connect-srcconnect-src 'self' https://api.exampleBepaalt de URL's die worden gebruikt door fetch, XHR, WebSocket, EventSource en vergelijkbare API's.font-srcfont-src https://fonts.exampleBepaalt vanwaar fonts geladen kunnen worden.frame-srcframe-src 'self'Bepaalt welke URL's deze pagina in frames mag laden.frame-ancestorsframe-ancestors 'none'Bepaalt welke bovenliggende pagina's deze pagina in een frame kunnen insluiten.base-uribase-uri 'self'Beperkt welke URL's in een base-element gebruikt mogen worden.object-srcobject-src 'none'Bepaalt plugin-achtige object-, embed- en applet-resources.report-toreport-to defaultBenoemt een rapportage-endpointgroep voor meldingen van beleidsschendingen.report-urireport-uri https://example.com/csp-reportVerstuurt meldingen van beleidsschendingen naar een URL; nieuwere policy's gebruiken vaak report-to.