KNOWLEDGE / NOTE
内容安全策略 CSP
MDN · 站内原创整理
CSP 通过限制脚本、样式和资源来源降低注入风险,报告模式适合先观察再收紧策略。
核心说明
内容安全策略 CSP 通过限制脚本、样式、图片和连接的来源降低注入风险。可以先使用 report-only 观察站点会触发哪些违规。
关键点
- script-src 是最关键的策略之一,nonce 或 hash 比宽泛的 unsafe-inline 更安全。
- 策略上线前要检查分析脚本、图片 CDN、字体和 API 域名。
- CSP 是纵深防御的一层,仍然需要正确转义和输入校验。
资料来源 在官方文档中核验:MDN ↗