Content Security Policy (CSP) طبقة حماية تساعد على منع هجمات XSS وحقن الأكواد. أنت تخبر المتصفح بالمصادر المسموح لها بتحميل السكربتات والصور والأنماط، وأي شيء آخر يُمنع.
Content-Security-Policy: default-src 'self'; script-src 'self' https://cdn.example.com; img-src 'self' data:
هنا لا يُسمح بالسكربتات إلا من موقعك نفسه ومن cdn.example.com. لو نجح مهاجم في حقن <script> يحمّل ملفًا من موقعه، سيرفض المتصفح تشغيله.
نصائح للبدء
- ابدأ بوضع التجربة
Content-Security-Policy-Report-Onlyلترى ما سيُمنع دون كسر الموقع. - تجنب
'unsafe-inline'قدر الإمكان.
CSP لا تسرّع الموقع ولا تشفّر الاتصال (ذلك عمل HTTPS)، وهي لا تغني عن تهريب المخرجات، بل تضيف حماية فوقه.