# Tartalombiztonsági irányelv (CSP)

> Fejléc, ami fehérlistán tartja, honnan jöhet az oldal szkriptje, stílusa, képe és kapcsolata — a második fal, ami az XSS-t akkor is megállítja, ha az injekció megtörtént.

Tökéletes escape-fegyelem mellett is egyetlen kicsúszott injekció egy oldalon elsüllyesztheti a siteot. A CSP bukást feltételez: a „szkript csak ezekről az originokból, inline nincs, eval nincs” azt jelenti, hogy a beinjektált <script> egyszerűen nem fut le — a böngésző kikényszeríti, amit a template elfelejtett.

A bevezetés két szakaszban megy: először report-only, ami blokkolás nélkül naplózza a szabálysértéseket, amíg a fehérlista a valósághoz igazodik; aztán enforce. A tipikus bukás a feladás és az 'unsafe-inline' beírása — ez CSP nyitott ajtóval.

## Kapcsolódó fogalmak

- https://dfieldsolutions.hu/hu/fogalomtar/security-headers.md
- https://dfieldsolutions.hu/hu/fogalomtar/xss.md
- https://dfieldsolutions.hu/hu/fogalomtar/owasp-top-10.md

---

Source: https://dfieldsolutions.hu/hu/fogalomtar/csp
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.hu/en/contact
