DFIELDSOLUTIONS

Sicherheit

GlossarContent Security Policy (CSP)

Ein Header, der whitelisted, woher Skripte, Styles, Bilder und Verbindungen einer Seite kommen dürfen — die zweite Mauer, die XSS stoppt, selbst wenn die Injection gelang.

Selbst bei perfekter Escaping-Disziplin kann eine verrutschte Injection auf einer Seite eine Site versenken. CSP geht vom Scheitern aus: 'Skripte nur von diesen Origins, kein Inline, kein eval' bedeutet, ein eingeschleustes <script> läuft schlicht nicht — der Browser setzt durch, was das Template vergaß.

Der Rollout geht in zwei Stufen: erst report-only, das jede Verletzung ohne Blocken protokolliert, bis die Whitelist der Realität entspricht; dann enforce. Das übliche Scheitern ist Aufgeben und 'unsafe-inline' schreiben — CSP mit offener Tür.

Verwandte Begriffe

Die zugehörige Werkbank

Cybersecurity

Purple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.

Alle BegriffeGespräch beginnenMarkdown-Version

DField Bt. · Dunakeszi · dezso@dfieldsolutions.com
5,0
“Von der LinkedIn-Nachricht zur Live-Seite. Zwei winzige Änderungen, dann online.”Michael J Ringer · Vilya ProtectionGründer · Spanien