Tökéletes escape-fegyelem mellett is egyetlen kicsúszott injekció egy oldalon elsüllyesztheti a siteot. A CSP bukást feltételez: a „szkript csak ezekről az originokból, inline nincs, eval nincs” azt jelenti, hogy a beinjektált <script> egyszerűen nem fut le — a böngésző kikényszeríti, amit a template elfelejtett.
A bevezetés két szakaszban megy: először report-only, ami blokkolás nélkül naplózza a szabálysértéseket, amíg a fehérlista a valósághoz igazodik; aztán enforce. A tipikus bukás a feladás és az 'unsafe-inline' beírása — ez CSP nyitott ajtóval.
Kapcsolódó fogalmak
Biztonsági HTTP-fejlécek
HTTP-válaszfejlécek, amik megmondják a böngészőnek, hogyan kezelje biztonságosan az oldalt — HSTS, CSP, X-Frame-Options —, ingyenes védelmek, amiket a legtöbb oldal kihagy.
Cross-site scripting (XSS)
Támadás, ami ellenséges JavaScriptet juttat olyan oldalba, amit mások is néznek — a böngésző a támadó kódját futtatja az áldozat munkamenetével.
OWASP Top 10
A webes alkalmazások legkritikusabb biztonsági kockázatainak régóta ismert közösségi listája, néhány évente frissítve.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
