Веб и безопасность приложений · проверено по источникам

Одноразовое значение CSP (nonce)

Nonce в CSP — случайное значение для одного ответа, которое указывают и в политике, и в разрешённом элементе страницы.

Также ищут: CSP nonce · nonce-source · script nonce · одноразовый CSP nonce

Практический смысл

Почему это важно

Если значение повторяется, предсказуемо или попадает в элемент под контролем злоумышленника, ограничение перестаёт защищать выполнение сценариев.

Доказательная часть

Что подтверждено

  1. Источник nonce-source в CSP разрешает элемент, значение nonce которого совпадает со значением политики; сравнение выполняет браузер.

    Граница применимости: Сопоставление nonce-source в CSP.

  2. Значение nonce создают заново для каждого ответа, делают достаточно случайным и указывают только в разрешённых элементах.

    Граница применимости: Создание и размещение nonce в CSP.

Перед спецификацией

Что проверить

  1. Генерируйте nonce криптографически стойким генератором.
  2. Не повторяйте nonce в следующих ответах.
  3. Добавляйте nonce только разрешённым сценариям.
Открытые основания

Первоисточники

  • Первичная спецификация

    Content Security Policy Level 3

    World Wide Web Consortium · W3C Working Draft, 5 May 2026

    Определяет CSP directives, source lists, nonce-source и browser enforcement для загрузки и исполнения content.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие