Content-Security-Policy (CSP), tarayıcıya "hangi kaynaklardan içerik yüklenebilir" diyen bir HTTP başlığıdır. Doğru yapılandırıldığında XSS saldırılarının etkisini büyük ölçüde azaltır.
Temel mantık
Beyaz liste yaklaşımı: yalnızca izin verdiğiniz kaynaklara güvenilir. Örnek:
Content-Security-Policy: default-src 'self'; script-src 'self' https://cdn.ornek.com; img-src 'self' data:; style-src 'self' 'unsafe-inline'
Önemli direktifler
default-src: genel varsayılan.script-src: en kritik olanı; XSS burada engellenir.img-src,style-src,connect-src,frame-ancestors(clickjacking'e karşı).
Güvenli devreye alma
Önce rapor modunda yayınlayın; siteyi kırmadan ihlalleri görün:
Content-Security-Policy-Report-Only: default-src 'self'; report-uri /csp-report
Raporları izleyip politikayı olgunlaştırın, sonra zorunlu moda geçin.
nonce ve hash
'unsafe-inline' yerine satır içi script'lere nonce veya hash verin; güvenliği ciddi artırır.
CSP, HTTPS ve güvenlik başlıklarıyla birlikte bütünsel bir savunma oluşturur.

Yorumlar
Henüz yorum yapılmamış. İlk yorumu siz yapın!
Yorum Yaz