Redakční autor: XRENN Labs s.r.o. · Aktualizováno:
CSP a schopnosti prohlížeče řeší různé věci
Content-Security-Policy omezuje povolené zdroje prostředků a další chování prohlížeče. Permissions-Policy řídí dostupnost funkcí, například kamery nebo geolokace, v dokumentu a jeho rámcích podle podpory prohlížeče. Samotná přítomnost těchto hlaviček ještě neříká, zda nastavené direktivy odpovídají aplikaci.
Zdroje: MDN — Content-Security-Policy · MDN — Permissions-Policy
Co náš scanner měří
Načítáme veřejné webové odpovědi, následujeme povolená přesměrování a v časovém rozpočtu zkoušíme alternativní koncové body domény. Report uvádí pozorovaný koncový bod a bezpečnostní hlavičky. Úspěšnou odpověď lze hodnotit; hlavičky přístupově omezené odpovědi zůstávají omezeným důkazem. Kvůli soukromým stránkám neobcházíme přihlášení.
Přítomnost hlavičky není audit bezpečnosti prohlížeče
Jedna odpověď nezastupuje všechny cesty, API, varianty cache ani chybové stránky. CSP může stále povolovat příliš široké zdroje. Scanner nesimuluje každou interakci prohlížeče a neprokazuje nepřítomnost XSS. Jeho známka je hodnocením XRENN™, nikoli výsledkem Mozilla Observatory.
Nasazujte podle pozorování a testů
Sepište skripty, styly, rámce a spojení API včetně plateb, souhlasu a přihlašování. Politika CSP Report-Only může odhalit porušení před vynucováním; sama takovou aktivitu neblokuje. Vyhodnoťte hlášení a pak zapněte přizpůsobenou politiku. Povolte jen skutečně potřebné schopnosti prohlížeče a ověřte také vložený obsah.
Zdroje: MDN — Content-Security-Policy · MDN — Permissions-Policy
Nový scan doplňte skutečným průchodem webu
Po nasazení a případném obnovení cache CDN zkontrolujte hlavičky odpovědi. Poté na mobilu i desktopu otestujte přihlášení, validaci formulářů, odeslání a externí komponenty s odpovídajícími volbami souhlasu. Vyšší skóre hlaviček nenahrazuje tyto funkční kontroly ani testování aplikace.
Redakční postup a primární zdroje
Vysvětlení porovnáváme s implementovaným rozsahem scanneru a níže uvedenými zdroji. Rozlišují veřejná pozorování od kontrol vyžadujících oprávněný interní přístup. Aktualizace obsahu není auditem zákazníka ani nezávisle certifikovanou revizí.