57. CSP(内容安全策略)介绍:如何防止注入类攻击 副本.md 来源:https://my.feishu.cn/file/NpKobnhZton3j8x6Ignc8Vrqn7f 采集状态:已完成正文采集;原文件源码视图逐行采集,行号 1 至 62 连续,滚动到底。 ## 1. 核心概念 (Core Concept) CSP(Content Security Policy)是一种安全特性,它允许网站管理员通过 HTTP 头或 meta 元素定义一系列受信任的内容源,从而限制浏览器可以加载的脚本、样式、图片等资源的来源,有效缓解跨站脚本(XSS)等注入类攻击。 ## 2. 为什么需要它? (The "Why") * **防止 XSS 攻击:** 限制可执行脚本的来源,阻止攻击者注入恶意脚本并执行。 * **限制其他攻击:** 除了脚本,还可以限制样式表、字体、图片、媒体文件等的加载源,进一步增强安全性,例如防止攻击者加载恶意 CSS 进行钓鱼。 * **提升安全性感知:** 通过明确定义允许的资源来源,网站管理员对页面加载的内容有更强的控制力。 ## 3. API 与用法 (API & Usage) CSP 主要通过 HTTP 响应头 `Content-Security-Policy` 或 `Content-Security-Policy-Report-Only`,或者 `` 标签来配置。 **常用指令 (Directives):** * `default-src `: 为所有未显式指定源的指令设置默认源。 * `script-src `: 限制 JavaScript 的来源。 * `style-src `: 限制样式表的来源。 * `img-src `: 限制图片的来源。 * `connect-src `: 限制通过 XMLHttpRequest, WebSocket 等连接的来源。 * `font-src `: 限制字体的来源。 * `object-src `: 限制 ``, ``, `` 标签的来源。 * `media-src `: 限制 `