1. Главная
  2. ·
  3. Глоссарий
  4. ·
  5. Nonce
Технические терминыОпределение

Nonce

Nonce (number used once, «число, используемое один раз») — уникальная случайная строка, генерируемая сервером для каждого HTTP-ответа и встраиваемая в CSP-заголовок и в атрибут nonce тегов <script>.

Синонимы: number used once, nonce value

Определение

Nonce (number used once, «число, используемое один раз») — уникальная случайная строка, генерируемая сервером для каждого HTTP-ответа и встраиваемая в CSP-заголовок и в атрибут nonce тегов <script>. Идея: только скрипты с правильным nonce могут выполняться в браузере. Это позволяет использовать инлайн-скрипты (что часто нужно для Next.js hydration) без ослабления CSP до 'unsafe-inline'. В Nakrut Pro nonce генерируется на каждый запрос: server создает crypto.randomBytes(16).toString('base64'), добавляет в CSP header script-src 'self' 'nonce-XYZ', и в каждый <script> добавляет атрибут nonce="XYZ". Если злоумышленник внедрит инлайн-скрипт через XSS, у него не будет nonce, и браузер его не выполнит. Nonce должен быть: достаточно длинным (минимум 128 бит), криптографически случайным (не Math.random!), уникальным для каждого ответа (не переиспользоваться). В Next.js nonce прокидывается через generateNonce() в middleware и через React context в компоненты.

См. также

CSP

CSP (Content Security Policy) — HTTP-заголовок, который позволяет веб-сайту указать браузеру, какие источники контента являются доверенными.

Смотреть

AES-256

AES-256 (Advanced Encryption Standard, 256-bit) — симметричный алгоритм шифрования, принятый как стандарт США в 2001 году.

Смотреть

Двухфакторная аутентификация (2FA)

Двухфакторная аутентификация (2FA, two-factor authentication) — механизм входа в аккаунт, требующий два независимых подтверждения: пароль (что-то, что вы знаете) + одноразовый код (что-то, что у вас есть).

Смотреть
Это определение помогло?

Если формулировка непонятна или неточна — напишите нам, мы её поправим. Хороший глоссарий рождается из замечаний читателей.

Весь глоссарий