加载中...
CSP(内容安全策略)是一种通过 HTTP 响应头声明资源加载白名单的浏览器安全机制。它限制脚本、样式、图片等资源的来源,能有效缓解跨站脚本(XSS)与数据注入攻击。

| 中文名 | 内容安全策略 |
| 下发方式 | HTTP 响应头 |
| 主要作用 | 缓解 XSS 与注入 |
| 核心指令 | script-src 等 |
| 灰度模式 | Report-Only |
CSP(内容安全策略,Content Security Policy)是一种由服务器声明、浏览器强制执行的安全机制。它通过一份资源来源白名单,规定页面允许从哪些域加载脚本、样式、图片、字体等,从而缓解跨站脚本与内容注入等攻击。
传统网页对资源来源几乎不加限制,一旦攻击者设法注入恶意脚本,便可窃取用户数据或劫持会话。CSP 的核心思想是最小权限:开发者显式列出可信来源,浏览器对不在白名单内的资源直接拒绝加载或执行。策略通过 Content-Security-Policy 响应头下发,也可用页面 meta 标签声明,但响应头方式更完整可靠。
CSP 是现代网站安全加固的标准手段,尤其适用于处理用户输入、承载富文本或嵌入第三方组件的站点。金融、政务、电商等对安全敏感的系统普遍开启严格 CSP。它常与其他安全响应头(如禁止内容嗅探、点击劫持防护)配合,构成整体的前端防御体系。
问:开启 CSP 会影响现有功能吗?答:可能会。若策略过严,合法的内联脚本、第三方统计或字体可能被拦截。建议先用 Report-Only 模式观察违规报告,逐步完善白名单后再切换为强制模式。
问:CSP 能完全杜绝 XSS 吗?答:不能。CSP 是纵深防御的一环,能显著提高攻击门槛,但仍需配合输入校验、输出转义等措施。合理配置的 CSP 可让大量注入尝试因无法加载或执行而失效。

| 中文名 | 内容安全策略 |
| 下发方式 | HTTP 响应头 |
| 主要作用 | 缓解 XSS 与注入 |
| 核心指令 | script-src 等 |
| 灰度模式 | Report-Only |
登录 后参与讨论
暂无讨论,来发表第一条评论吧