شبكة تعلم مع ناو

ما الهدف من سياسة أمان المحتوى (CSP)؟

Content Security Policy (CSP) طبقة حماية تساعد على منع هجمات XSS وحقن الأكواد. أنت تخبر المتصفح بالمصادر المسموح لها بتحميل السكربتات والصور والأنماط، وأي شيء آخر يُمنع.

Content-Security-Policy: default-src 'self'; script-src 'self' https://cdn.example.com; img-src 'self' data:

هنا لا يُسمح بالسكربتات إلا من موقعك نفسه ومن cdn.example.com. لو نجح مهاجم في حقن <script> يحمّل ملفًا من موقعه، سيرفض المتصفح تشغيله.

نصائح للبدء

  • ابدأ بوضع التجربة Content-Security-Policy-Report-Only لترى ما سيُمنع دون كسر الموقع.
  • تجنب 'unsafe-inline' قدر الإمكان.

CSP لا تسرّع الموقع ولا تشفّر الاتصال (ذلك عمل HTTPS)، وهي لا تغني عن تهريب المخرجات، بل تضيف حماية فوقه.

اختبر نفسك

خمسة أسئلة سريعة، مع الإجابة والشرح بعد كل سؤال.