Почему это важно
Хорошая политика уменьшает последствия внедрения кода и создаёт отчёты, но слишком широкий список и опасные директивы оставляют пути обхода.
Что подтверждено
Политика CSP задаёт директивы и списки источников, по которым браузер разрешает или блокирует загрузку и выполнение содержимого.
Граница применимости: Модель применения CSP Level 3.
CSP полезна как дополнительный уровень защиты, но не заменяет контекстное кодирование вывода, безопасные API и исправление источника внедрения.
Граница применимости: Различие между CSP и основными мерами защиты от XSS.
Что проверить
- Начните с режима только отчётов.
- Уберите опасные источники.
- Проверьте каждый путь формирования ответа.
Первоисточники
Content Security Policy Level 3
World Wide Web Consortium · W3C Working Draft, 5 May 2026
Определяет CSP directives, source lists, nonce-source и browser enforcement для загрузки и исполнения content.
Открыть первоисточникCross Site Scripting Prevention Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Определяет context-specific output encoding и safe sinks; CSP и WAF рассматривает как дополнительные, а не основные XSS controls.
Открыть первоисточник