КИБЕРВИКИПЕДИЯ
SECURITY VISION
Введите термин или слово
Политика безопасности контента (CSP)
CSP (Content Security Policy) — это механизм защиты от XSS, внедрения кода и других атак, позволяющий ограничить источники загрузки скриптов, стилей и других ресурсов на веб-странице.
Как работает CSP:
- Разработчик настраивает HTTP-заголовок (Content-Security-Policy), указывая, откуда можно загружать JS, CSS, изображения и т. д.
- Например:
Это разрешает:
- Скрипты только с текущего сайта и cdn.com.
- Изображения с любых источников (*).
- Блокирует встроенные скрипты (unsafe-inline).
Примеры из жизни
- Пропускная система в аэропорту– как CSP, разрешает только определенные маршруты (домены).
- Фильтр воды– блокирует вредные примеси (опасные скрипты).
- Охранник в клубе– проверяет, кто может войти (разрешенные источники).
- Родительский контроль на TV– запрещает нежелательные каналы (непроверенные CDN).
- Брандмауэр в компании– пропускает только доверенный трафик.
- Рецепт в аптеке– только по назначению врача (разрешенные ресурсы).
- Билет с местом– как script-src, указывает, куда можно сесть (откуда грузить код).
- Черный список гостей– блокирует опасные источники (unsafe-eval).
- Правила ввоза товаров– как img-src, контролирует, что можно импортировать.
- Школьный фильтр интернета– запрещает доступ к опасным сайтам (XSS-доменам).