- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我正在考虑在多个站点上实现 CSP。
如果我不这样做有什么风险?
问题的原因是实现 CSP 有其自身的风险 - 不必要地阻止某些操作系统的浏览器,每次都必须包含新添加的外部资源等。
这值得么?
最佳答案
CSP 是一个非常有用且可能非常简单的工具。我强烈建议每个人都实现它,即使一些不太理想的设置,如 unsafe-inline
必须使用。
风险
CSP 中的唯一风险是维护 CSP 列表,因此,如果您未能维护该列表,可能会意外阻塞资源。
由于 CSP,旧浏览器不会丢失功能。与大多数现代 Web 技术一样,CSP 是一种“渐进式增强”,如果您在不支持 CSP 的古老浏览器上甚至使用极其严格和现代的 CSP 访问网站,唯一的结果将是完全忽略 CSP。旧浏览器会做与阻止访问者完全相反的事情;他们将被允许访问任何内容,就好像 CSP 根本不存在一样(因为,就浏览器而言,它并不存在)。
困难
实现 CSP 的难度完全取决于您的设置以及您想要的挑剔程度。如果您的站点完全来自单一来源并且不使用第三方代码,您可以在 5 分钟内启动并运行一个限制最大但功能齐全的 CSP。
第三方和遗留代码的数量是需要多长时间的主要因素。您的网站的来源和内联样式/脚本越多,它就会变得越复杂和令人沮丧。但这也是重构的好机会。
一些值得注意的流行代码库可能对 CSP 很挑剔,它们是 Wordpress(许多带有内联脚本/样式的顽皮插件和主题)和 Google Adsense(几乎不可能知道脚本将从哪里加载并且 unsafe-inline
基本上是必需的)。
好处
XSS(跨站点脚本)保护
在这一点上,CSP 保护的不仅仅是传统的 XSS,但它增加了一种方法,让客户端浏览器准确地知道什么是允许的,什么是不允许的。例如,如果用户在试图插入比特币挖掘 javascript 文件的恶意公共(public) wifi 网络上加载您的站点,您可以拒绝它。当然,CSP 应该与强制 HTTPS 配对以确保
它甚至可以保护您(部分)免受恶意浏览器扩展的侵害(当然,如果客户端的 PC 在访问您之前已经受到损害,您的 CSP 来保存它们就太迟了)。即使您的页面以某种方式被更改,某些注入(inject)恶意软件的脚本也将拒绝加载。
CSP当然是一种安全策略,所以安全性是主要的好处。它的特别之处在于,它允许根据您的喜好进行严格或宽松的精细控制,阻止或允许框架、字体、脚本、样式等全部分开,大到允许所有内容,小到只允许来自一个文件的单个文件。源而不是信任整个域。
促进良好做法
CSP 最大的问题是非常讨厌、挑剔的第三方代码。不安全的内联样式和 eval()
的东西出 wazoo,从 8 个不同源服务器上的 10 个不同文件加载,所有文件都具有不可发音的不可描述的名称。
虽然将所有这些糟糕的事情列入白名单很烦人,但通过提出实际问题,CSP 应该有助于鼓励第三方清理他们坦率地说令人讨厌、不安全和性能不佳的代码。当然,这需要一段时间(尽管 Google 在大多数网络方面具有前瞻性,但由于 Adsense 和 Adwords 使用其脚本处理区域的方式,Google 是最严重的违规者之一)。
CSP 将帮助您意识到从一致的来源为您的所有内容提供服务是多么有值(value),甚至可能向第三方供应商投诉,这些供应商通过 30 次额外请求加载图像文件和一些文本来破坏您的网站。
举报
实际上,了解您的站点在野外而不是在受控测试环境中会发生什么可能会很痛苦,但使用 report-uri
(或很快, report-to
)您实际上可以收到有关用户自己看到的 CSP 违规行为的报告。当您的 CDN 或脚本“有帮助地”向不同用户提供不同资源时,这会有所帮助。
执行
我强烈建议您使用 Mozilla Observatory 测试您的设备检查您的一般安全 header 并发现问题,谷歌 Chrome 浏览器的浏览器工具特别擅长报告 CSP 违规(如果需要,甚至可以为资源提供 SHA 哈希)。
关于http-headers - 内容安全策略 - 值得吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/43802161/
我在让“@header”或任何其他@规则在ANTLR中工作时遇到麻烦。具有非常基本的语法,如下所示: grammar test; options { language = CSharp2;
我对来源和寄宿有疑问 我有一个ajax页面“Page A”,它将称为ajax提要“Page B” 我看到来自ajax调用的“页面B”的请求 header 具有源“http://mydomain.com
我在 pandas 中使用了数据透视表并获得了所需的数据框格式,但现在我有两行标题。数据透视表后的结果数据框如下: scenario Actual Plan
我在 pandas 中使用了数据透视表并获得了所需的数据框格式,但现在我有两行标题。数据透视表后的结果数据框如下: scenario Actual Plan
我想在主机将它们发送到网络之前修改数据包头(IP 头、TCP 头)。 例如,如果我使用 firefox 进行浏览,那么我想拦截所有来自 firefox 的数据包并修改 IP/TCP header ,然
我的 header 内容被包装到#header 中,但是当我设置边框显示结构时,它显示我的#header 的内容出现在#header 本身之后。可能是什么问题?这是我的代码: #header { bo
我是一名 Web 开发人员,使用过 PHP 和 .NET。有一年多的 Web 工作经验,我一直无法彻底了解浏览器缓存功能,希望这里的 Web Gurus 可以帮助我。我心中的问题是: 浏览器实际上是如
伙计们,我有一个问题,我不知道如何在一个 header 中连接多个 header ,我们称它为“主 header ”并使用该 header 中的函数,例如 // A.h #include class
我有一个包含 SOAP 消息的 XMLHTTPRequest。 我想添加用于标识消息并将由 C# Web 服务使用的 guid。 GUID 的目标是识别特定用户,并应护送所有用户请求以在服务器上进行身
我一直在阅读粘性标题,这是我目前所发现的。第一个粘性 header 效果很好,但是当它遇到第一个 header 时,我如何向上滚动第一个 header 并使第二个 header 卡住? http://
我想将当前基于 TableView 的数据网格转换为新的 UICollectionView 类。 这就是我当前的网格的样子: 我的网格有两个标题: 年份(2006a、2007a 等)和 类型(“收入”
我目前正在使用 Apollo 服务器。我正在尝试在响应 header 中设置一个属性。并且此属性是从客户端 graphQL 请求 header 中检索的。 我在网上查了一下。并看到了诸如使用插件或扩展
我的 Controller 的方法需要设置一个标题,例如X-Authorization .创建新对象( store Action )后,我执行转发以显示新创建的对象( show Action ): $
我正在研究一些关于 VLAN 的事情,发现了 VLAN 标签 和 header 。 如果我们有标准 802.3 以太网帧 的 MTU(1518 字节), header 802.3 中包含什么? 另外,
我是放心和 Java 的新手,我正在尝试做一个非常基本的测试来检查 API 的响应是否为 200 ok。 谁能告诉我我需要在下面的脚本中更改什么才能传递多个 header Id、Key 和 ConId
在我的项目中,我需要知道 zlib header 是什么样的。我听说它相当简单,但我找不到 zlib header 的任何描述。 例如,它是否包含魔数(Magic Number)? 最佳答案 zlib
我正在使用 JMeter 测试 HTTP 服务器,该服务器接受并验证 APIKey 并在成功时返回一个有时限的 token 。如果我有 token ,我想发送一个 token ;如果没有,我想发送一个
以太网 header 是什么样的? 是吗: 1|2|3|4|5|6|7|8|9|10|11|12|13|14|15|16|17|18|19|20|21|22|23|24|25|26|27|28|29|
我们的应用程序支持 CORS 配置 header 。我在两个不同的主机上分别配置了 testApp。两种设置都相互独立工作。host1 上的应用程序配置有 CORS header Access-Con
tlhelp32.h 不包含 windows.h 本身是有原因的吗?我一直在与大量的编译器错误作斗争,因为我在包含 tlhelp32.h 之后包含了 windows.h。这是设计决定还是出于什么原因?
我是一名优秀的程序员,十分优秀!