congxine笔记
ONLINE
返回科普
KNOWLEDGE / NOTE

内容安全策略 CSP

MDN · 站内原创整理

CSP 通过限制脚本、样式和资源来源降低注入风险,报告模式适合先观察再收紧策略。

核心说明

内容安全策略 CSP 通过限制脚本、样式、图片和连接的来源降低注入风险。可以先使用 report-only 观察站点会触发哪些违规。

关键点

  • script-src 是最关键的策略之一,nonce 或 hash 比宽泛的 unsafe-inline 更安全。
  • 策略上线前要检查分析脚本、图片 CDN、字体和 API 域名。
  • CSP 是纵深防御的一层,仍然需要正确转义和输入校验。