HTTP təhlükəsizlik başlıqları: hansı başlıq nədən qoruyur
·10 dəq oxu·CSP · başlıqlar · XSS
Təhlükəsizlik başlıqları brauzerə saytınızın necə davranmalı olduğunu bildirir. Onlar kod dəyişikliyi tələb etmədən bütöv hücum siniflərini bloklaya bilir.
Content-Security-Policy
CSP hansı mənbələrdən skript, stil və şəkil yüklənə biləcəyini məhdudlaşdırır. Düzgün qurulduqda saxlanılan XSS hücumunun icrasını dayandırır.
Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'Digər vacib başlıqlar
- X-Content-Type-Options: nosniff — brauzerin fayl tipini təxmin etməsinin qarşısını alır
- X-Frame-Options: DENY və ya CSP frame-ancestors — clickjacking-i bloklayır
- Referrer-Policy: strict-origin-when-cross-origin — URL-dəki həssas parametrlərin sızmasını azaldır
- Permissions-Policy — kamera, mikrofon, geolokasiya kimi API-lərə girişi bağlayır
Tədricən tətbiq
- Əvvəlcə Content-Security-Policy-Report-Only rejimində yayımlayın
- Hesabatları toplayıb hansı resursların bloklanacağını görün
- Siyahını dəqiqləşdirin, sonra tam məcburi rejimə keçin