CSP内容安全策略-我们为什么不使用它?

他尼里克

我现在将CSP和其他与安全性相关的HTTP标头引入我正在工作的网站。他们都觉得自己像是步步为营地介绍的,所以在那里没有问题...

我迅速调查了哪些网站使用哪些http标头。令人惊讶的是,很少有网站使用CSP。我检查了一些银行的登录页面,一些大型网站和一些技术驱动的网站(例如stackoverflow)。我唯一能找到使用CSP的网站是Facebook。Gmail仅在仅报告模式下运行它。

对我来说,仅添加这些标头并获得所有安全性的感觉就很轻松。我感到困惑。我错过了什么吗?为什么没有人使用它?有我不知道的某种缺点吗?

来自Google和Mozilla的人员,W3C规范的编辑者。那么,为什么他们甚至不使用它呢?

w

我不想提供仅链接的答案,但是除了CSP为什么会失败之外,我不知道一种更好的答案方法CSP采纳的趋势与挑战也许引用第3.4节“结论”将增加一些实质内容:

尽管某些站点将CSP用作防止内容注入的附加保护层,但CSP尚未被广泛采用。此外,在野外观察到的规则并未充分利用CSP的全部好处。大多数启用CSP的网站都是phpMyAdmin的安装,其默认策略较弱。其他最新的安全标头比CSP获得了更大的吸引力,大概是由于它们相对易于部署。在我们的评估过程中,只有Alexa Top 10K中的一个站点从仅报告模式转换为强制执行,这表明CSP规则无法轻松地从收集的报告中得出。如果可以以自动化或半自动化的方式生成策略,则可能会对采用产生帮助。


来自管理内容安全策略的非正式消息(或者可能是正式消息,因为Neil Matatal在CSP工作组任职)

  • CSP 1级
    • 2年的学习
    • 无法删除内联脚本
    • 失败
  • CSP 2级
    • 两个星期
    • 脚本随机数可管理风险
    • 成功

本文收集自互联网,转载请注明来源。

如有侵权,请联系[email protected] 删除。

编辑于
0

我来说两句

0条评论
登录后参与评论

相关文章

来自分类Dev

CSP内容安全策略-我们为什么不使用它?

来自分类Dev

使用内容安全策略 (CSP) 的真正意义是什么?

来自分类Dev

使Angular使用限制性内容安全策略(CSP)

来自分类Dev

什么是最大允许的内容安全策略?

来自分类Dev

如何使用元标记放宽内容安全策略

来自分类Dev

Safari中使用Braintree和Paypal的内容安全策略

来自分类Dev

Internet Explorer的内容安全策略(CSP)解决方法

来自分类Dev

每个页面的内容安全策略(CSP)?

来自分类Dev

Google Adwords CSP(内容安全策略)img-src

来自分类Dev

标头CSP(内容安全策略)不正确

来自分类Dev

内容安全策略(CSP)阻止评估方法调用

来自分类Dev

如何使用内容安全策略保护单个域的Webapp免受XSS的侵害?

来自分类Dev

使用限制性内容安全策略将iframe注入页面

来自分类Dev

如何使KendoUI MVC与内容安全策略一起使用

来自分类Dev

在网站B上使用nginx proxy_pass来提供内容时,如何覆盖网站A的内容安全策略?

来自分类Dev

内容安全策略标准是否支持通配符路径?如果没有,为什么不呢?

来自分类Dev

出现“内容安全策略”错误时,如何在FireFox中使用GreaseMonkey脚本播放声音?

来自分类Dev

node.js-使用头盔为socket.io(Web套接字)正确的内容安全策略

来自分类Dev

内容安全策略停用

来自分类Dev

内容安全策略警告

来自分类Dev

当前文件上传的安全策略是什么?

来自分类Dev

(CSP)内容安全策略。处理从外部库添加的内联样式的方法

来自分类Dev

Angular中的动态CSP(内容安全策略)connect-src

来自分类Dev

如何在yii2中添加用于Smartsupp聊天的内容安全策略(CSP)?

来自分类Dev

使用 WLST (Weblogic) 在 JNDI 根上设置安全策略

来自分类Dev

内容安全策略春季安全

来自分类Dev

Swift:线程安全的Singleton,为什么我们使用同步进行读取?

来自分类Dev

我是否也应该在单页应用程序中的ajax响应中设置内容安全策略标头?

来自分类Dev

如果在服务器上启用了内容安全策略,如何使用书签将脚本注入页面?

Related 相关文章

  1. 1

    CSP内容安全策略-我们为什么不使用它?

  2. 2

    使用内容安全策略 (CSP) 的真正意义是什么?

  3. 3

    使Angular使用限制性内容安全策略(CSP)

  4. 4

    什么是最大允许的内容安全策略?

  5. 5

    如何使用元标记放宽内容安全策略

  6. 6

    Safari中使用Braintree和Paypal的内容安全策略

  7. 7

    Internet Explorer的内容安全策略(CSP)解决方法

  8. 8

    每个页面的内容安全策略(CSP)?

  9. 9

    Google Adwords CSP(内容安全策略)img-src

  10. 10

    标头CSP(内容安全策略)不正确

  11. 11

    内容安全策略(CSP)阻止评估方法调用

  12. 12

    如何使用内容安全策略保护单个域的Webapp免受XSS的侵害?

  13. 13

    使用限制性内容安全策略将iframe注入页面

  14. 14

    如何使KendoUI MVC与内容安全策略一起使用

  15. 15

    在网站B上使用nginx proxy_pass来提供内容时,如何覆盖网站A的内容安全策略?

  16. 16

    内容安全策略标准是否支持通配符路径?如果没有,为什么不呢?

  17. 17

    出现“内容安全策略”错误时,如何在FireFox中使用GreaseMonkey脚本播放声音?

  18. 18

    node.js-使用头盔为socket.io(Web套接字)正确的内容安全策略

  19. 19

    内容安全策略停用

  20. 20

    内容安全策略警告

  21. 21

    当前文件上传的安全策略是什么?

  22. 22

    (CSP)内容安全策略。处理从外部库添加的内联样式的方法

  23. 23

    Angular中的动态CSP(内容安全策略)connect-src

  24. 24

    如何在yii2中添加用于Smartsupp聊天的内容安全策略(CSP)?

  25. 25

    使用 WLST (Weblogic) 在 JNDI 根上设置安全策略

  26. 26

    内容安全策略春季安全

  27. 27

    Swift:线程安全的Singleton,为什么我们使用同步进行读取?

  28. 28

    我是否也应该在单页应用程序中的ajax响应中设置内容安全策略标头?

  29. 29

    如果在服务器上启用了内容安全策略,如何使用书签将脚本注入页面?

热门标签

归档