57. CSP(内容安全策略)介绍:如何防止注入类攻击 副本.md
来源:https://my.feishu.cn/file/NpKobnhZton3j8x6Ignc8Vrqn7f
采集状态:已完成正文采集;原文件源码视图逐行采集,行号 1 至 62 连续,滚动到底。
## 1. 核心概念 (Core Concept)
CSP(Content Security Policy)是一种安全特性,它允许网站管理员通过 HTTP 头或 meta 元素定义一系列受信任的内容源,从而限制浏览器可以加载的脚本、样式、图片等资源的来源,有效缓解跨站脚本(XSS)等注入类攻击。
## 2. 为什么需要它? (The "Why")
* **防止 XSS 攻击:** 限制可执行脚本的来源,阻止攻击者注入恶意脚本并执行。
* **限制其他攻击:** 除了脚本,还可以限制样式表、字体、图片、媒体文件等的加载源,进一步增强安全性,例如防止攻击者加载恶意 CSS 进行钓鱼。
* **提升安全性感知:** 通过明确定义允许的资源来源,网站管理员对页面加载的内容有更强的控制力。
## 3. API 与用法 (API & Usage)
CSP 主要通过 HTTP 响应头 `Content-Security-Policy` 或 `Content-Security-Policy-Report-Only`,或者 `` 标签来配置。
**常用指令 (Directives):**
* `default-src `: 为所有未显式指定源的指令设置默认源。
* `script-src `: 限制 JavaScript 的来源。
* `style-src `: 限制样式表的来源。
* `img-src `: 限制图片的来源。
* `connect-src `: 限制通过 XMLHttpRequest, WebSocket 等连接的来源。
* `font-src `: 限制字体的来源。
* `object-src `: 限制 `