- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我正在考虑在多个站点上实现 CSP。
如果我不这样做有什么风险?
问题的原因是实现 CSP 有其自身的风险 - 不必要地阻止某些操作系统的浏览器,每次都必须包含新添加的外部资源等。
这值得么?
最佳答案
CSP 是一个非常有用且可能非常简单的工具。我强烈建议每个人都实现它,即使一些不太理想的设置,如 unsafe-inline
必须使用。
风险
CSP 中的唯一风险是维护 CSP 列表,因此,如果您未能维护该列表,可能会意外阻塞资源。
由于 CSP,旧浏览器不会丢失功能。与大多数现代 Web 技术一样,CSP 是一种“渐进式增强”,如果您在不支持 CSP 的古老浏览器上甚至使用极其严格和现代的 CSP 访问网站,唯一的结果将是完全忽略 CSP。旧浏览器会做与阻止访问者完全相反的事情;他们将被允许访问任何内容,就好像 CSP 根本不存在一样(因为,就浏览器而言,它并不存在)。
困难
实现 CSP 的难度完全取决于您的设置以及您想要的挑剔程度。如果您的站点完全来自单一来源并且不使用第三方代码,您可以在 5 分钟内启动并运行一个限制最大但功能齐全的 CSP。
第三方和遗留代码的数量是需要多长时间的主要因素。您的网站的来源和内联样式/脚本越多,它就会变得越复杂和令人沮丧。但这也是重构的好机会。
一些值得注意的流行代码库可能对 CSP 很挑剔,它们是 Wordpress(许多带有内联脚本/样式的顽皮插件和主题)和 Google Adsense(几乎不可能知道脚本将从哪里加载并且 unsafe-inline
基本上是必需的)。
好处
XSS(跨站点脚本)保护
在这一点上,CSP 保护的不仅仅是传统的 XSS,但它增加了一种方法,让客户端浏览器准确地知道什么是允许的,什么是不允许的。例如,如果用户在试图插入比特币挖掘 javascript 文件的恶意公共(public) wifi 网络上加载您的站点,您可以拒绝它。当然,CSP 应该与强制 HTTPS 配对以确保
它甚至可以保护您(部分)免受恶意浏览器扩展的侵害(当然,如果客户端的 PC 在访问您之前已经受到损害,您的 CSP 来保存它们就太迟了)。即使您的页面以某种方式被更改,某些注入(inject)恶意软件的脚本也将拒绝加载。
CSP当然是一种安全策略,所以安全性是主要的好处。它的特别之处在于,它允许根据您的喜好进行严格或宽松的精细控制,阻止或允许框架、字体、脚本、样式等全部分开,大到允许所有内容,小到只允许来自一个文件的单个文件。源而不是信任整个域。
促进良好做法
CSP 最大的问题是非常讨厌、挑剔的第三方代码。不安全的内联样式和 eval()
的东西出 wazoo,从 8 个不同源服务器上的 10 个不同文件加载,所有文件都具有不可发音的不可描述的名称。
虽然将所有这些糟糕的事情列入白名单很烦人,但通过提出实际问题,CSP 应该有助于鼓励第三方清理他们坦率地说令人讨厌、不安全和性能不佳的代码。当然,这需要一段时间(尽管 Google 在大多数网络方面具有前瞻性,但由于 Adsense 和 Adwords 使用其脚本处理区域的方式,Google 是最严重的违规者之一)。
CSP 将帮助您意识到从一致的来源为您的所有内容提供服务是多么有值(value),甚至可能向第三方供应商投诉,这些供应商通过 30 次额外请求加载图像文件和一些文本来破坏您的网站。
举报
实际上,了解您的站点在野外而不是在受控测试环境中会发生什么可能会很痛苦,但使用 report-uri
(或很快, report-to
)您实际上可以收到有关用户自己看到的 CSP 违规行为的报告。当您的 CDN 或脚本“有帮助地”向不同用户提供不同资源时,这会有所帮助。
执行
我强烈建议您使用 Mozilla Observatory 测试您的设备检查您的一般安全 header 并发现问题,谷歌 Chrome 浏览器的浏览器工具特别擅长报告 CSP 违规(如果需要,甚至可以为资源提供 SHA 哈希)。
关于http-headers - 内容安全策略 - 值得吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/43802161/
作者:小林coding 计算机八股文网站:https://xiaolincoding.com 大家好,我是小林。 今天跟大家聊聊,常见的缓存更新策略。 Cache Aside(旁路缓存)策略; Rea
我使用 git 多年,最近为了一个项目改用 mercurial。在过去的 6 个月里,我已经学会了如何通过命令行很好地使用 Mercurial。 这可能是我的想象,但在我看来,mercurial 在
这个问题适合任何熟悉的人 Node.js express Passport 带有 Passport 的 JWT 身份验证(JSON Web token ) Facebook OAuth2.0 或谷歌
在 Coq 中,当试图证明记录的相等性时,是否有一种策略可以将其分解为所有字段的相等性?例如, Record R := {x:nat;y:nat}. Variables a b c d : nat.
我正在处理的项目目前只有一个 Bootstrap 文件,用于初始化应用程序中的所有 javascript 对象。类似于下面的代码 if(document.getElementById('nav'))
我正在考虑使用 OpenLDAP 在首次登录时添加密码到期和强制更改密码。 似乎使用 ppolicy 覆盖来实现这一点。 当我在 ppolicy.schema 中看到这个时,我开始使用 ppolicy
这基本上是我昨天问的一个问题的重新陈述,因为我得到的一个答案似乎没有理解我的问题,所以我一定是不清楚。我的错。 因为 WPF 依赖于 DirectX,所以它对卡和驱动程序的内部非常敏感。我有一个案例,
我是单点登录(SSO)概念的新手。我开始知道 SAML 请求和响应是实现 SSO 流程的最佳方式。然后我开始阅读有关 SAML2.0 的信息。我来了一个术语 NameIdPolicy 在 saml1.
关闭。这个问题需要更多 focused .它目前不接受答案。 想改进这个问题?更新问题,使其仅关注一个问题 editing this post . 5年前关闭。 Improve this questi
关闭。这个问题是opinion-based 。目前不接受答案。 想要改进这个问题吗?更新问题,以便 editing this post 可以用事实和引文来回答它。 . 已关闭 9 年前。 Improv
在 Azure 上创建新的 SQL 数据库时,它将“计算+存储”选项设置为“2 vCore + 32GB 数据最大大小”作为默认配置,但我不想使用 vCore,我可以更改它。但问题是,是否可以通过策略
我希望创建一项策略,防止在未启用身份验证的情况下创建应用服务(仅审核它们是不够的)。 以下策略可以正确识别未启用身份验证的现有资源: { "mode": "All", "policyRule"
我正在尝试从现有 AuditIfNotExists 策略创建 DeployIfNotExists 策略。部署时不会出错,但会错误提示“没有相关资源与策略定义中的效果详细信息匹配”。当评估政策时。当我将
我正在尝试从现有 AuditIfNotExists 策略创建 DeployIfNotExists 策略。部署时不会出错,但会错误提示“没有相关资源与策略定义中的效果详细信息匹配”。当评估政策时。当我将
我正在使用 wunderground 的 json api 来查询我网站上的天气状况。 api 为我提供了一个包含所有必要数据的漂亮 json 对象,但我每天只能进行多次调用。存储这些数据的首选方式是
我有一个名为可视化数据结构的项目。我有这样的 OOP 设计。 Class VisualDataStructures extends JFrame Class ControlPanel extends
这个问题在这里已经有了答案: 关闭 14 年前。 副本: Use javascript to inject script references as needed? Javascript 没有任何指
Android 应用程序遇到了一些 ANR 问题,因此我实现了 StrictMode 策略。以前从未使用过这个,所以希望有人可以帮助解释以下内容: 为什么日志显示 2 个看似相似的违规行为,除了前 4
我目前正在尝试解决一个问题。假设我们在路上行驶,我们知道路上有 10 家酒店。每家酒店都有 0 到 6 星。我的问题是:找到选择星级酒店的最佳解决方案。唯一的问题是:您不能回头去参观您已经决定不去的酒
我正在将我的应用程序迁移到 MVP。从这个 konmik 中获得了有关静态演示者模式的提示 这是我的简要 MVP 策略。为简洁起见,删除了大部分样板和 MVP 监听器。这个策略帮助我改变了方向,证明了
我是一名优秀的程序员,十分优秀!