Веб и безопасность приложений · проверено по источникам

Политика безопасности содержимого (CSP)

CSP — применяемая браузером политика, ограничивающая источники и условия загрузки или выполнения содержимого страницы.

Также ищут: Content Security Policy · CSP · Content-Security-Policy · политика загрузки контента

Практический смысл

Почему это важно

Хорошая политика уменьшает последствия внедрения кода и создаёт отчёты, но слишком широкий список и опасные директивы оставляют пути обхода.

Доказательная часть

Что подтверждено

  1. Политика CSP задаёт директивы и списки источников, по которым браузер разрешает или блокирует загрузку и выполнение содержимого.

    Граница применимости: Модель применения CSP Level 3.

  2. CSP полезна как дополнительный уровень защиты, но не заменяет контекстное кодирование вывода, безопасные API и исправление источника внедрения.

    Граница применимости: Различие между CSP и основными мерами защиты от XSS.

Перед спецификацией

Что проверить

  1. Начните с режима только отчётов.
  2. Уберите опасные источники.
  3. Проверьте каждый путь формирования ответа.
Открытые основания

Первоисточники

  • Первичная спецификация

    Content Security Policy Level 3

    World Wide Web Consortium · W3C Working Draft, 5 May 2026

    Определяет CSP directives, source lists, nonce-source и browser enforcement для загрузки и исполнения content.

    Открыть первоисточник
  • Официальная документация

    Cross Site Scripting Prevention Cheat Sheet

    OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026

    Определяет context-specific output encoding и safe sinks; CSP и WAF рассматривает как дополнительные, а не основные XSS controls.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие