lightmy.day

Cabeçalhos HTTP

Significado do cabeçalho HTTP Content-Security-Policy

Content-Security-Policy restringe de onde os recursos da página podem carregar.

Significado

O servidor está enviando regras aplicadas pelo navegador para scripts, estilos, imagens, frames e outros tipos de recurso.

Onde aparece

Aplicações web a enviam para reduzir riscos de injeção de script, clickjacking, conteúdo misto e exfiltração de dados.

O que verificar

Verifique os relatórios de recursos bloqueados, a estratégia de nonce ou hash, as regras de frame e se a política é ampla demais.

Exemplo

Content-Security-Policy: default-src https:; img-src https: data:

Valores e diretivas comuns

default-src
default-src 'self'Lista de origens de fallback para diretivas de fetch que não foram definidas de forma mais específica.
script-src
script-src 'self' https://cdn.exampleControla de onde o JavaScript pode carregar e quais padrões de script inline podem ser executados.
style-src
style-src 'self' 'unsafe-inline'Controla de onde o CSS pode carregar e como os estilos inline são tratados.
img-src
img-src https: data:Controla de onde as imagens podem carregar.
connect-src
connect-src 'self' https://api.exampleControla as URLs usadas por fetch, XHR, WebSocket, EventSource e APIs semelhantes.
font-src
font-src https://fonts.exampleControla de onde as fontes podem carregar.
frame-src
frame-src 'self'Controla quais URLs esta página pode carregar em frames.
frame-ancestors
frame-ancestors 'none'Controla quais páginas pai podem incorporar esta página em um frame.
base-uri
base-uri 'self'Restringe quais URLs podem ser usadas em um elemento base.
object-src
object-src 'none'Controla recursos do tipo plugin, como object, embed e applet.
report-to
report-to defaultNomeia um grupo de endpoint de relatório para os relatórios de violação de política.
report-uri
report-uri https://example.com/csp-reportEnvia relatórios de violação de política para uma URL; políticas mais novas costumam usar report-to.

Referências

Cabeçalhos HTTP relacionados

Códigos de status HTTP relacionados