컨텐츠 보안 정책 CSP
CSP (Content Security Policy)는 웹 페이지 리소스의로드 소스를 제한하여 XSS와 같은 공격을 방지합니다. 핵심 메커니즘은 무단 스크립트가 실행되는 것을 방지하기 위해 화이트리스트를 설정하는 것입니다. 사용하는 단계에는 다음이 포함됩니다. 1. 정책을 정의하고 허용 리소스 소스를 명확하게합니다. 2. 서버에 컨텐츠 보안 정책 HTTP 헤더 추가; 3. 보고서 전용 모드를 사용하여 초기 단계에서 테스트 및 디버그; 4. 정상적인 기능에 영향을 미치지 않도록 지속적인 모니터링 및 최적화 전략. 참고에는 인라인 스크립트 처리, 타사 리소스의 신중한 사용, 호환성 지원 및 기타 대체 할 수없는 보안 조치가 포함됩니다.
CSP (Content Security Policy)는 웹 사이트가 악의적 인 스크립트 공격을 방지하고 줄이는 데 도움이되는 보안 메커니즘입니다. 간단히 말해서, XSS (크로스 사이트 스크립팅 공격)와 같은 보안 취약점이 브라우저에로드 될 수 있고 어떤 리소스를로드 할 수 있는지, 어떤 리소스를로드 할 수 없는지 알려주는 것을 방지합니다.
핵심 아이디어는 다음과 같습니다. 모든 자원을로드 해야하는 것은 아니며 신뢰의 출처 만 실행할 수 있어야합니다.
CSP가 필요한 이유는 무엇입니까?
CSP가 없으면 웹 페이지에는 임베디드 스크립트, 스타일 또는 이미지가 기본적으로로드되므로 공격자에게 이용할 수있는 기회가 제공됩니다. 예를 들어, 악의적 인 사용자는 JavaScript 코드를 제출합니다. 페이지가 충분히 필터링되지 않으면 코드가 실행되어 사용자의 쿠키를 훔치고 위조 요청을 시작할 수 있습니다.
CSP의 기능은 지정된 소스에서 컨텐츠를로드하지 않도록 페이지를 제한하는 것 입니다. 누군가가 악성 코드를 삽입하더라도 브라우저는 화이트리스트의 리소스에서 나오지 않는 한 실행하지 않습니다.
예를 들어:
- CSP가 없으면 공격자는
<script src="https://malicious.com/evil.js"></script>
주입하고 브라우저는 평소와 같이로드됩니다. - CSP와 설정을 사용하면 자신의 서버에서 JS를로드 할 수있게되면이 외부 스크립트가 가로 채게됩니다.
CSP는 어떻게 작동합니까?
CSP는 HTTP 응답 헤더 Content-Security-Policy
통해 정책 규칙을 통과합니다. 브라우저 가이 헤더를 받으면 규칙에 따라 리소스를로드 할 수 있는지 판단합니다.
일반적인 CSP 지침에는 다음이 포함됩니다.
-
default-src
: 별도로 지정되지 않은 다른 리소스 유형에 대한 기본 정책 -
script-src
: JavaScript를로드 할 수있는 제어 -
style-src
: CSS 스타일 시트의 로딩 소스를 제어합니다 -
img-src
: 제어 이미지 소스 -
connect-src
: XMLHTTPREQUEST, FETCH 등과 같은 네트워크 요청의 대상을 제어하십시오.
간단한 전략 예를 들어 봅시다 :
Content-Security-Policy : Script-SRC 'Self'; Object-Src 'None';
이 전략의 의미는 다음과 같습니다. JavaScript는 현재 도메인 이름에서만로드 될 수 있으며 플래시 또는 기타 플러그인 객체를로드 할 수 없습니다.
CSP를 시작하는 방법?
CSP를 활성화하려면 주요 단계는 다음과 같습니다.
정책 내용을 정의하십시오
- 웹 사이트 구조에 따라 어떤 소스로로드 될 수 있는지 결정하십시오.
- 먼저 긴장을 풀고 점차 조일 수 있습니다
HTTP 헤더를 추가하십시오
- 서버 구성에
Content-Security-Policy
헤더를 추가하십시오 - 예를 들어, Nginx에서는 다음을 추가 할 수 있습니다.
add_header content-security-policy "script-src 'self'; style-src 'self'https://cdn.example.com;";
-
테스트 및 디버깅
- 초기 단계에서는
Content-Security-Policy-Report-Only
모드를 사용하여 브라우저가 위반을보고하지만 실제로 차단하지는 않습니다. -
report-uri
또는report-to
와 함께 분석을 위해 지정된 주소로 로그를 보낼 수 있습니다.
- 초기 단계에서는
-
모니터링 및 최적화
- 어떤 리소스가 가로 채는지 확인하고 정상 기능에 영향을 미치지 않을 때까지 정책을 조정하십시오.
-
인라인 스크립트가 차단됩니다
-
<script>console.log('hello')</script>
쓰기 메소드를 사용하는 경우 기본적으로 CSP에 의해 차단됩니다. - 솔루션 : 대신 외부 링크 js 파일을 사용하거나 Nonce 서명을 추가하십시오.
-
-
타사 자원에주의하십시오
- CDN 또는 통계 코드를 사용할 때는 화이트리스트를 잊지 마십시오.
- 그렇지 않으면 스타일링 장애와 기능 실패를 유발할 수 있습니다.
-
호환성은 일반적으로 좋습니다
- 주류 현대식 브라우저는 CSP를 지원합니다
- 그러나 이전 버전의 IE는 인식되지 않을 수 있습니다
-
CSP에 너무 의존하지 마십시오
- "추가 계층"이며 입력 필터링, 출력 탈출 등과 같은 기본 보안 조치를 대체 할 수 없습니다.
자주 묻는 질문과 메모
일반적으로 CSP는 프론트 엔드 보안을 효과적으로 향상시키는 도구입니다. 처음에는 구성이 약간 번거롭지 만 일단 설정되면 XSS와 같은 공격의 위험을 크게 줄일 수 있습니다. 기본적으로 그게 전부입니다. 귀하의 웹 사이트가 이미 온라인 상태 인 경우 보고서 전용 모드에서 시도해 볼 수도 있습니다.
위 내용은 컨텐츠 보안 정책 CSP의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!
- 서버 구성에

핫 AI 도구

Undress AI Tool
무료로 이미지를 벗다

Undresser.AI Undress
사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover
사진에서 옷을 제거하는 온라인 AI 도구입니다.

Clothoff.io
AI 옷 제거제

Video Face Swap
완전히 무료인 AI 얼굴 교환 도구를 사용하여 모든 비디오의 얼굴을 쉽게 바꾸세요!

인기 기사

뜨거운 도구

메모장++7.3.1
사용하기 쉬운 무료 코드 편집기

SublimeText3 중국어 버전
중국어 버전, 사용하기 매우 쉽습니다.

스튜디오 13.0.1 보내기
강력한 PHP 통합 개발 환경

드림위버 CS6
시각적 웹 개발 도구

SublimeText3 Mac 버전
신 수준의 코드 편집 소프트웨어(SublimeText3)

rel="stylesheet"linksCSSfilesforstylingthepage;2.rel="preload"hintstopreloadcriticalresourcesforperformance;3.rel="icon"setsthewebsite’sfavicon;4.rel="alternate"providesalternateversionslikeRSSorprint;5.rel=&qu

thetargetattributeinananhtmlanchortagspecifieswheretoopenthelinkeddocument.1._selfopensthelinkinthesametab (default) .2._blankopensthelinkinanewtaborwindow.3._parentopensthelinkintheparentframe.4._topopensthelinkin thepoldowbody

AgoodCustomHookinReActiSableFunctionEction은 "사용"thatenCapsulatestTateFullogicForingAcrossComponents; itshouldSolveAcommonProblem, BeflexLethroughparameters LikeUseSetch (url, Options), ReturniconsiscentsTructuresanarrayOROBJE를 사용합니다

예, Contentedable 속성을 사용하여 HTML 요소를 편집 할 수 있습니다. 구체적인 방법은 대상 요소에 contenteditable = "true"를 추가하는 것입니다. 예를 들어이 텍스트를 편집 할 수 있으며 사용자는 컨텐츠를 직접 클릭하고 수정할 수 있습니다. 이 속성은 Div, P, Span, H1 ~ H6과 같은 블록 레벨 및 인라인 요소에 적합합니다. 기본값은 편집 할 수있는 "true", "false"는 편집 할 수없고, 상위 요소 설정을 상속하기 위해 "상속"입니다. 접근성을 향상 시키려면 tabindex = "0 & Quo를 추가하는 것이 좋습니다.

THETAGISUSSODTOMARKDELETEDTEXT.2.THETIMEANDCITEATTETESTESCIFY.2

cssgradientsprovidesmoothcolortransitionswithoutimages.1.lineargradientsTransitionColorSalongastRaightlineSingDipectionSliketobottomorangles 45deg, andsupportmultiplecolorstopsforcomplexeffects.2

순수한 CSS로 반응 형 자동 회전 목마 슬라이더를 만들고 HTML 구조, Flexbox 레이아웃 및 CSS 애니메이션을 결합하는 것이 가능합니다. 2. 먼저 여러 권장 항을 포함하는 시맨틱 HTML 컨테이너를 구축하고 각 .item에는 참조 내용 및 저자 정보가 포함되어 있습니다. 3. 부모 컨테이너를 사용하여 디스플레이를 설정하십시오 : Flex, 너비 : 300% (3 개의 슬라이드) 오버플로 : 숨겨져 수평 배열을 달성하십시오. 4. @KeyFrames를 사용하여 TransLateX 변환을 0%에서 -100%로 정의하고 애니메이션을 결합하여 Scroll15SlinearInfinite를 결합하여 원활한 자동 스크롤을 달성하십시오. 5. 미디어 추가

CSS 선택기를 사용하는 경우, 과도한 제한을 피하기 위해 먼저 사용하는 저 선택기를 사용해야합니다. 1. 특이성 수준을 이해하고 유형, 클래스 및 ID 순서대로 합리적으로 사용하십시오. 2. 다목적 클래스 이름을 사용하여 재사용 가능성과 유지 보수성을 향상시킵니다. 3. 성능 문제를 피하기 위해 속성 및 의사 클래스 선택기를 사용하십시오. 4. 선택기를 짧고 명확한 범위를 유지하십시오. 5. 구조적 명확성을 향상시키기 위해 BEM 및 기타 명명 사양을 사용하십시오. 6. 태그 선택기의 남용을 피하고 Nth-Child를 피하고 스타일을 오랫동안 제어 할 수 있도록 도구 클래스 또는 모듈 식 CSS를 사용하는 데 우선 순위를 부여하십시오.
