Почему это важно
Если значение повторяется, предсказуемо или попадает в элемент под контролем злоумышленника, ограничение перестаёт защищать выполнение сценариев.
Что подтверждено
Источник nonce-source в CSP разрешает элемент, значение nonce которого совпадает со значением политики; сравнение выполняет браузер.
Граница применимости: Сопоставление nonce-source в CSP.
Значение nonce создают заново для каждого ответа, делают достаточно случайным и указывают только в разрешённых элементах.
Граница применимости: Создание и размещение nonce в CSP.
Что проверить
- Генерируйте nonce криптографически стойким генератором.
- Не повторяйте nonce в следующих ответах.
- Добавляйте nonce только разрешённым сценариям.
Первоисточники
Content Security Policy Level 3
World Wide Web Consortium · W3C Working Draft, 5 May 2026
Определяет CSP directives, source lists, nonce-source и browser enforcement для загрузки и исполнения content.
Открыть первоисточник