lightmy.day

HTTP-headers

Betekenis van HTTP-header Content-Security-Policy

Content-Security-Policy beperkt vanwaar paginaresources geladen kunnen worden.

Betekenis

De server verstuurt browsergehandhaafde regels voor scripts, styles, afbeeldingen, frames en andere resourcetypes.

Waar het voorkomt

Webapps versturen het om risico's van scriptinjectie, clickjacking, mixed content en data-exfiltratie te verkleinen.

Wat te controleren

Controleer meldingen van geblokkeerde resources, de nonce- of hashstrategie, de frameregels en of het beleid te breed is.

Voorbeeld

Content-Security-Policy: default-src https:; img-src https: data:

Veelvoorkomende waarden en directives

default-src
default-src 'self'Terugvalbronlijst voor fetch-directives die niet specifieker zijn ingesteld.
script-src
script-src 'self' https://cdn.exampleBepaalt vanwaar JavaScript geladen kan worden en welke inline scriptpatronen mogen draaien.
style-src
style-src 'self' 'unsafe-inline'Bepaalt vanwaar CSS geladen kan worden en hoe inline styles worden afgehandeld.
img-src
img-src https: data:Bepaalt vanwaar afbeeldingen geladen kunnen worden.
connect-src
connect-src 'self' https://api.exampleBepaalt de URL's die worden gebruikt door fetch, XHR, WebSocket, EventSource en vergelijkbare API's.
font-src
font-src https://fonts.exampleBepaalt vanwaar fonts geladen kunnen worden.
frame-src
frame-src 'self'Bepaalt welke URL's deze pagina in frames mag laden.
frame-ancestors
frame-ancestors 'none'Bepaalt welke bovenliggende pagina's deze pagina in een frame kunnen insluiten.
base-uri
base-uri 'self'Beperkt welke URL's in een base-element gebruikt mogen worden.
object-src
object-src 'none'Bepaalt plugin-achtige object-, embed- en applet-resources.
report-to
report-to defaultBenoemt een rapportage-endpointgroep voor meldingen van beleidsschendingen.
report-uri
report-uri https://example.com/csp-reportVerstuurt meldingen van beleidsschendingen naar een URL; nieuwere policy's gebruiken vaak report-to.

Referenties

Gerelateerde HTTP-headers

Gerelateerde HTTP-statuscodes