DFIELDSOLUTIONS

Biztonság

FogalomtárTartalombiztonsági irányelv (CSP)

Fejléc, ami fehérlistán tartja, honnan jöhet az oldal szkriptje, stílusa, képe és kapcsolata — a második fal, ami az XSS-t akkor is megállítja, ha az injekció megtörtént.

Tökéletes escape-fegyelem mellett is egyetlen kicsúszott injekció egy oldalon elsüllyesztheti a siteot. A CSP bukást feltételez: a „szkript csak ezekről az originokból, inline nincs, eval nincs” azt jelenti, hogy a beinjektált <script> egyszerűen nem fut le — a böngésző kikényszeríti, amit a template elfelejtett.

A bevezetés két szakaszban megy: először report-only, ami blokkolás nélkül naplózza a szabálysértéseket, amíg a fehérlista a valósághoz igazodik; aztán enforce. A tipikus bukás a feladás és az 'unsafe-inline' beírása — ez CSP nyitott ajtóval.

Kapcsolódó fogalmak

Ide tartozó munkapad

Kiberbiztonság

Purple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.

Minden fogalomKezdjünk beszélgetniMarkdown-változat

DField Bt. · Dunakeszi · dezso@dfieldsolutions.com
5,0
“LinkedIn üzenettől az élő oldalig. Két apró javítás, aztán kész.”Michael J Ringer · Vilya ProtectionAlapító · Spanyolország