使用内容安全策略 (CSP) 的真正意义是什么?

马内尔

我已经阅读了所有官方动机为什么它是自切片面包以来最好的东西,但实际上,如果它可以被浏览器扩展、浏览器设置甚至浏览器默认设置/配置/功能/属性或代理禁用和/或更改?

如果有人真的想定位您的网站,他们为什么不禁用它或使用自定义方式连接到您的网站?

抱歉,这不是特定的代码问题。我倒是想知道为什么人们应该首先考虑实施这一点?上帝知道语法并非微不足道,并且严重缺乏功能,这让您在允许危险行为或限制站点功能之间做出选择,而无法以安全的方式保留功能。

斯蒂芬·R

如果有人真的想定位您的网站,他们为什么不禁用它或使用自定义方式连接到您的网站?

他们可能会,但这不是 CSP 保护的对象。

很多网站黑客都是这样的:Bad Guy hacks site。Innocent Victim 访问站点,并被 Bad Guy 的有效载荷击中。在这种情况下,CSP 致力于保护受害者,而不是防止坏人进入。(其他安全措施会处理初始攻击。)

另请注意,“受害者”可能是您的网站,如果您从第三方网站(例如 PayPal 或 Google)获取功能,因为如果其中一个人遭到黑客攻击,您网站上的 CSP 会说“嘿,这是不允许的”。几个月前有一个服务提供商(忘记谁)的重大黑客攻击,攻击了大量网站,因为他们都从那个网站绘制代码。客户站点本可以通过一行 CSP 来防止其客户受害,这些 CSP 会识别提供者代码无效

本文收集自互联网,转载请注明来源。

如有侵权,请联系 [email protected] 删除。

编辑于
0

我来说两句

0 条评论
登录 后参与评论

相关文章

CSP内容安全策略-我们为什么不使用它?

使Angular使用限制性内容安全策略(CSP)

使用内容安全策略(CSP)的页面特定JavaScript

内容安全策略(CSP)如何工作?

捕获内容安全策略(CSP)错误

Internet Explorer的内容安全策略(CSP)解决方法

UI5 中的内容安全策略 (CSP) 实现

Google Adwords CSP(内容安全策略)img-src

标头CSP(内容安全策略)不正确

在R-Notebook中整合内容安全策略(CSP)

内容安全策略(CSP)阻止评估方法调用

当我有两个CSP(内容安全策略)策略(标头和元数据)时,会发生什么情况?

在哪里指定内容安全策略 (CSP):在后端还是在前端?

内容安全策略:CSP 是否应该包含外部脚本的哈希?

内容安全策略(CSP)标头:在每个文件上还是仅在实际的HTML页面上?

在将请求发送给 Service Worker 之前,是否应用了内容安全策略 (CSP)?

Angular中的动态CSP(内容安全策略)connect-src

(CSP)内容安全策略。处理从外部库添加的内联样式的方法

如何在yii2中添加用于Smartsupp聊天的内容安全策略(CSP)?

仅执行内容安全策略和 CSP 报告之间的区别

CSP,拒绝加载脚本,违反了以下内容安全策略指令:“script-src 'self'”

在响应非HTML请求时设置内容安全策略是什么意思?

为什么“内容安全策略”的自定义标头在 github 上不起作用?

为什么通过标题传递“内容安全策略”为“首选”?

“揭幕战”内容安全策略指令有什么作用?

如何理解熱門網站的內容安全策略(CSP)規則?

什么是ELB的SSL安全策略

内容安全策略标准是否支持通配符路径?如果没有,为什么不呢?

在 csp 策略中设置随机数的正确程序是什么?