1. Главная
  2. ·
  3. Глоссарий
  4. ·
  5. CSP
Технические терминыОпределение

CSP

CSP (Content Security Policy) — HTTP-заголовок, который позволяет веб-сайту указать браузеру, какие источники контента являются доверенными.

Синонимы: Content Security Policy, content security

Определение

CSP (Content Security Policy) — HTTP-заголовок, который позволяет веб-сайту указать браузеру, какие источники контента являются доверенными. Главная цель CSP — защита от XSS (Cross-Site Scripting) атак: если злоумышленник внедрил вредоносный скрипт на страницу, CSP не даст ему выполниться, потому что его источник не указан в whitelist. В Nakrut Pro CSP настроен в lib/csp.ts и применяется к каждому ответу через middleware. Пример CSP: default-src 'self'; script-src 'self' 'nonce-abc123'; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; connect-src 'self' https://api.nakrut.pro. Это означает: скрипты только с того же домена (с nonce), стили с того же домена (+ inline), изображения с любого HTTPS, AJAX только к api.nakrut.pro. CSP существенно усложняет жизнь злоумышленникам, но требует discipline: каждое новое стороннее приложение (analytics, чат, виджет) нужно явно добавить в whitelist, иначе оно не загрузится.

См. также

Nonce

Nonce (number used once, «число, используемое один раз») — уникальная случайная строка, генерируемая сервером для каждого HTTP-ответа и встраиваемая в CSP-заголовок и в атрибут nonce тегов <script>.

Смотреть

AES-256

AES-256 (Advanced Encryption Standard, 256-bit) — симметричный алгоритм шифрования, принятый как стандарт США в 2001 году.

Смотреть

Двухфакторная аутентификация (2FA)

Двухфакторная аутентификация (2FA, two-factor authentication) — механизм входа в аккаунт, требующий два независимых подтверждения: пароль (что-то, что вы знаете) + одноразовый код (что-то, что у вас есть).

Смотреть
Это определение помогло?

Если формулировка непонятна или неточна — напишите нам, мы её поправим. Хороший глоссарий рождается из замечаний читателей.

Весь глоссарий