Content Security Policy (CSP)

§§IBT7§§¶@definition¶CSP — политика безопасности содержимого, ограничивающая допустимые источники скриптов, стилей и иных ресурсов страницы.¶@plain¶Проще говоря, «Content Security Policy (CSP)» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Content Security Policy (CSP)» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶Команда разработки включает понятие «Content Security Policy (CSP)» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶HTTP Strict Transport Security (HSTS)¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/http-strict-transport-security-hsts¦HSTS — политика, предписывающая браузеру обращаться к сайту только по HTTPS в течение установленного срока.¤Secure cookie¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/secure-cookie¦Secure cookie — cookie с флагом Secure, передаваемая браузером только по HTTPS.¶@steps¶Определить поток данных¦Для «Content Security Policy (CSP)» выделяют входы, доверительные границы, опасные операции и владельца кода.¤Встроить проверку¦Контроль размещают на подходящем этапе разработки или поставки с понятным условием.¤Провести триаж¦Срабатывание «Content Security Policy (CSP)» подтверждают в контексте приложения и отделяют от ложного результата.¤Исправить и проверить¦Причину устраняют в коде или архитектуре и закрепляют автоматическим повторным тестом.¶@resources¶¶@related¶HTTP Strict Transport Security (HSTS)¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/http-strict-transport-security-hsts¤Secure cookie¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/secure-cookie¤Безопасное логирование приложения¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/bezopasnoe-logirovanie-prilozheniya¶@faq¶Что такое «Content Security Policy (CSP)» простыми словами?¦Проще говоря, «Content Security Policy (CSP)» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Content Security Policy (CSP)» применяют на практике?¦В практике ИБ термин «Content Security Policy (CSP)» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.