목차
CSP가 필요한 이유는 무엇입니까?
CSP는 어떻게 작동합니까?
CSP를 시작하는 방법?
자주 묻는 질문과 메모
웹 프론트엔드 프런트엔드 Q&A 컨텐츠 보안 정책 CSP

컨텐츠 보안 정책 CSP

Jul 04, 2025 am 03:21 AM

CSP (Content Security Policy)는 웹 페이지 리소스의로드 소스를 제한하여 XSS와 같은 공격을 방지합니다. 핵심 메커니즘은 무단 스크립트가 실행되는 것을 방지하기 위해 화이트리스트를 설정하는 것입니다. 사용하는 단계에는 다음이 포함됩니다. 1. 정책을 정의하고 허용 리소스 소스를 명확하게합니다. 2. 서버에 컨텐츠 보안 정책 HTTP 헤더 추가; 3. 보고서 전용 모드를 사용하여 초기 단계에서 테스트 및 디버그; 4. 정상적인 기능에 영향을 미치지 않도록 지속적인 모니터링 및 최적화 전략. 참고에는 인라인 스크립트 처리, 타사 리소스의 신중한 사용, 호환성 지원 및 기타 대체 할 수없는 보안 조치가 포함됩니다.

CSP (Content Security Policy)는 웹 사이트가 악의적 인 스크립트 공격을 방지하고 줄이는 데 도움이되는 보안 메커니즘입니다. 간단히 말해서, XSS (크로스 사이트 스크립팅 공격)와 같은 보안 취약점이 브라우저에로드 될 수 있고 어떤 리소스를로드 할 수 있는지, 어떤 리소스를로드 할 수 없는지 알려주는 것을 방지합니다.

핵심 아이디어는 다음과 같습니다. 모든 자원을로드 해야하는 것은 아니며 신뢰의 출처 만 실행할 수 있어야합니다.


CSP가 필요한 이유는 무엇입니까?

CSP가 없으면 웹 페이지에는 임베디드 스크립트, 스타일 또는 이미지가 기본적으로로드되므로 공격자에게 이용할 수있는 기회가 제공됩니다. 예를 들어, 악의적 인 사용자는 JavaScript 코드를 제출합니다. 페이지가 충분히 필터링되지 않으면 코드가 실행되어 사용자의 쿠키를 훔치고 위조 요청을 시작할 수 있습니다.

CSP의 기능은 지정된 소스에서 컨텐츠를로드하지 않도록 페이지를 제한하는 것 입니다. 누군가가 악성 코드를 삽입하더라도 브라우저는 화이트리스트의 리소스에서 나오지 않는 한 실행하지 않습니다.

예를 들어:

  • CSP가 없으면 공격자는 <script src="https://malicious.com/evil.js"></script> 주입하고 브라우저는 평소와 같이로드됩니다.
  • CSP와 설정을 사용하면 자신의 서버에서 JS를로드 할 수있게되면이 외부 스크립트가 가로 채게됩니다.

CSP는 어떻게 작동합니까?

CSP는 HTTP 응답 헤더 Content-Security-Policy 통해 정책 규칙을 통과합니다. 브라우저 가이 헤더를 받으면 규칙에 따라 리소스를로드 할 수 있는지 판단합니다.

일반적인 CSP 지침에는 다음이 포함됩니다.

  • default-src : 별도로 지정되지 않은 다른 리소스 유형에 대한 기본 정책
  • script-src : JavaScript를로드 할 수있는 제어
  • style-src : CSS 스타일 시트의 로딩 소스를 제어합니다
  • img-src : 제어 이미지 소스
  • connect-src : XMLHTTPREQUEST, FETCH 등과 같은 네트워크 요청의 대상을 제어하십시오.

간단한 전략 예를 들어 봅시다 :

 Content-Security-Policy : Script-SRC &#39;Self&#39;; Object-Src &#39;None&#39;;

이 전략의 의미는 다음과 같습니다. JavaScript는 현재 도메인 이름에서만로드 될 수 있으며 플래시 또는 기타 플러그인 객체를로드 할 수 없습니다.


CSP를 시작하는 방법?

CSP를 활성화하려면 주요 단계는 다음과 같습니다.

  1. 정책 내용을 정의하십시오

    • 웹 사이트 구조에 따라 어떤 소스로로드 될 수 있는지 결정하십시오.
    • 먼저 긴장을 풀고 점차 조일 수 있습니다
  2. HTTP 헤더를 추가하십시오

    • 서버 구성에 Content-Security-Policy 헤더를 추가하십시오
    • 예를 들어, Nginx에서는 다음을 추가 할 수 있습니다.
       add_header content-security-policy "script-src &#39;self&#39;; style-src &#39;self&#39;https://cdn.example.com;";
    • 테스트 및 디버깅

      • 초기 단계에서는 Content-Security-Policy-Report-Only 모드를 사용하여 브라우저가 위반을보고하지만 실제로 차단하지는 않습니다.
      • report-uri 또는 report-to 와 함께 분석을 위해 지정된 주소로 로그를 보낼 수 있습니다.
    • 모니터링 및 최적화

      • 어떤 리소스가 가로 채는지 확인하고 정상 기능에 영향을 미치지 않을 때까지 정책을 조정하십시오.

    • 자주 묻는 질문과 메모

      • 인라인 스크립트가 차단됩니다

        • <script>console.log(&#39;hello&#39;)</script> 쓰기 메소드를 사용하는 경우 기본적으로 CSP에 의해 차단됩니다.
        • 솔루션 : 대신 외부 링크 js 파일을 사용하거나 Nonce 서명을 추가하십시오.
      • 타사 자원에주의하십시오

        • CDN 또는 통계 코드를 사용할 때는 화이트리스트를 잊지 마십시오.
        • 그렇지 않으면 스타일링 장애와 기능 실패를 유발할 수 있습니다.
      • 호환성은 일반적으로 좋습니다

        • 주류 현대식 브라우저는 CSP를 지원합니다
        • 그러나 이전 버전의 IE는 인식되지 않을 수 있습니다
      • CSP에 너무 의존하지 마십시오

        • "추가 계층"이며 입력 필터링, 출력 탈출 등과 같은 기본 보안 조치를 대체 할 수 없습니다.

      일반적으로 CSP는 프론트 엔드 보안을 효과적으로 향상시키는 도구입니다. 처음에는 구성이 약간 번거롭지 만 일단 설정되면 XSS와 같은 공격의 위험을 크게 줄일 수 있습니다. 기본적으로 그게 전부입니다. 귀하의 웹 사이트가 이미 온라인 상태 인 경우 보고서 전용 모드에서 시도해 볼 수도 있습니다.

      위 내용은 컨텐츠 보안 정책 CSP의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

본 웹사이트의 성명
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.

핫 AI 도구

Undress AI Tool

Undress AI Tool

무료로 이미지를 벗다

Undresser.AI Undress

Undresser.AI Undress

사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover

AI Clothes Remover

사진에서 옷을 제거하는 온라인 AI 도구입니다.

Clothoff.io

Clothoff.io

AI 옷 제거제

Video Face Swap

Video Face Swap

완전히 무료인 AI 얼굴 교환 도구를 사용하여 모든 비디오의 얼굴을 쉽게 바꾸세요!

뜨거운 도구

메모장++7.3.1

메모장++7.3.1

사용하기 쉬운 무료 코드 편집기

SublimeText3 중국어 버전

SublimeText3 중국어 버전

중국어 버전, 사용하기 매우 쉽습니다.

스튜디오 13.0.1 보내기

스튜디오 13.0.1 보내기

강력한 PHP 통합 개발 환경

드림위버 CS6

드림위버 CS6

시각적 웹 개발 도구

SublimeText3 Mac 버전

SublimeText3 Mac 버전

신 수준의 코드 편집 소프트웨어(SublimeText3)

뜨거운 주제

PHP 튜토리얼
1596
276
HTML의 링크 태그에서 Rel 속성의 목적은 무엇입니까? HTML의 링크 태그에서 Rel 속성의 목적은 무엇입니까? Aug 03, 2025 pm 04:50 PM

rel="stylesheet"linksCSSfilesforstylingthepage;2.rel="preload"hintstopreloadcriticalresourcesforperformance;3.rel="icon"setsthewebsite’sfavicon;4.rel="alternate"providesalternateversionslikeRSSorprint;5.rel=&qu

HTML에서 앵커 태그의 대상 속성의 목적은 무엇입니까? HTML에서 앵커 태그의 대상 속성의 목적은 무엇입니까? Aug 02, 2025 pm 02:23 PM

thetargetattributeinananhtmlanchortagspecifieswheretoopenthelinkeddocument.1._selfopensthelinkinthesametab (default) .2._blankopensthelinkinanewtaborwindow.3._parentopensthelinkintheparentframe.4._topopensthelinkin thepoldowbody

React에서 사용자 정의, 재사용 가능한 후크 구축 React에서 사용자 정의, 재사용 가능한 후크 구축 Aug 03, 2025 pm 04:51 PM

AgoodCustomHookinReActiSableFunctionEction은 "사용"thatenCapsulatestTateFullogicForingAcrossComponents; itshouldSolveAcommonProblem, BeflexLethroughparameters LikeUseSetch (url, Options), ReturniconsiscentsTructuresanarrayOROBJE를 사용합니다

사용자가 HTML 요소를 편집 할 수있는 방법은 무엇입니까? 사용자가 HTML 요소를 편집 할 수있는 방법은 무엇입니까? Aug 11, 2025 pm 05:23 PM

예, Contentedable 속성을 사용하여 HTML 요소를 편집 할 수 있습니다. 구체적인 방법은 대상 요소에 contenteditable = "true"를 추가하는 것입니다. 예를 들어이 텍스트를 편집 할 수 있으며 사용자는 컨텐츠를 직접 클릭하고 수정할 수 있습니다. 이 속성은 Div, P, Span, H1 ~ H6과 같은 블록 레벨 및 인라인 요소에 적합합니다. 기본값은 편집 할 수있는 "true", "false"는 편집 할 수없고, 상위 요소 설정을 상속하기 위해 "상속"입니다. 접근성을 향상 시키려면 tabindex = "0 & Quo를 추가하는 것이 좋습니다.

HTML에서 DEL 및 INS 태그를 사용하는 방법 HTML에서 DEL 및 INS 태그를 사용하는 방법 Aug 12, 2025 am 11:38 AM

THETAGISUSSODTOMARKDELETEDTEXT.2.THETIMEANDCITEATTETESTESCIFY.2

배경에 CSS 그라디언트를 사용하는 방법 배경에 CSS 그라디언트를 사용하는 방법 Aug 17, 2025 am 08:39 AM

cssgradientsprovidesmoothcolortransitionswithoutimages.1.lineargradientsTransitionColorSalongastRaightlineSingDipectionSliketobottomorangles 45deg, andsupportmultiplecolorstopsforcomplexeffects.2

CSS로 반응 형 평가 슬라이더를 만드는 방법 CSS로 반응 형 평가 슬라이더를 만드는 방법 Aug 12, 2025 am 09:42 AM

순수한 CSS로 반응 형 자동 회전 목마 슬라이더를 만들고 HTML 구조, Flexbox 레이아웃 및 CSS 애니메이션을 결합하는 것이 가능합니다. 2. 먼저 여러 권장 항을 포함하는 시맨틱 HTML 컨테이너를 구축하고 각 .item에는 참조 내용 및 저자 정보가 포함되어 있습니다. 3. 부모 컨테이너를 사용하여 디스플레이를 설정하십시오 : Flex, 너비 : 300% (3 개의 슬라이드) 오버플로 : 숨겨져 수평 배열을 달성하십시오. 4. @KeyFrames를 사용하여 TransLateX 변환을 0%에서 -100%로 정의하고 애니메이션을 결합하여 Scroll15SlinearInfinite를 결합하여 원활한 자동 스크롤을 달성하십시오. 5. 미디어 추가

CSS 선택기를 효과적으로 사용하는 방법 CSS 선택기를 효과적으로 사용하는 방법 Aug 11, 2025 am 11:12 AM

CSS 선택기를 사용하는 경우, 과도한 제한을 피하기 위해 먼저 사용하는 저 선택기를 사용해야합니다. 1. 특이성 수준을 이해하고 유형, 클래스 및 ID 순서대로 합리적으로 사용하십시오. 2. 다목적 클래스 이름을 사용하여 재사용 가능성과 유지 보수성을 향상시킵니다. 3. 성능 문제를 피하기 위해 속성 및 의사 클래스 선택기를 사용하십시오. 4. 선택기를 짧고 명확한 범위를 유지하십시오. 5. 구조적 명확성을 향상시키기 위해 BEM 및 기타 명명 사양을 사용하십시오. 6. 태그 선택기의 남용을 피하고 Nth-Child를 피하고 스타일을 오랫동안 제어 할 수 있도록 도구 클래스 또는 모듈 식 CSS를 사용하는 데 우선 순위를 부여하십시오.

See all articles